La raíz del DNS cambia su clave de firma DNSSEC el 11 de octubre: qué deben comprobar los operadores de resolutores
Está previsto que la raíz del DNS cambie su clave de firma de claves (KSK) el 11 de octubre. Cloudflare afirma que la mayoría de los operadores de sitios no necesitan actuar, pero quien gestione un resolutor validador debería confirmar que este confía en KSK-2024.

Puntos clave
- 1Está previsto que la raíz del DNS empiece a firmar con KSK-2024 (etiqueta de clave 38696) el 11 de octubre de 2026, en sustitución de KSK-2017 (etiqueta de clave 20326).
- 2Cloudflare afirma que la mayoría de los operadores de sitios web no necesitan actuar; los operadores de resolutores con validación DNSSEC deberían confirmar que su resolutor confía en KSK-2024.
- 3Los dominios en Cloudflare DNS y los usuarios de 1.1.1.1 y Gateway DNS no necesitan hacer nada, según Cloudflare.
- 4Una prueba de preparación de Cloudflare utiliza consultas centinela de RFC 8509 para preguntar a un resolutor si confía en la nueva clave.
- 5ICANN prevé revocar y retirar KSK-2017 en 2027, según Cloudflare.
La noticia completa
Está previsto que la zona raíz del DNS cambie a una nueva clave de firma de claves (KSK) el 11 de octubre de 2026, según afirma Cloudflare en una entrada de blog fechada el 6 de octubre. Según la entrada, es solo la segunda vez que la raíz cambia esta clave. La KSK se sitúa en la cima de la cadena de confianza de DNSSEC: un resolutor validador parte de una clave raíz en la que ya confía, conocida como ancla de confianza, la utiliza para verificar la lista de claves públicas de la raíz y desde ahí va descendiendo. La nueva clave, KSK-2024, con la etiqueta de clave 38696, sustituye a KSK-2017 (etiqueta de clave 20326) en la firma del conjunto DNSKEY de la raíz. Cloudflare advierte de que un resolutor que no llegue a confiar a tiempo en la clave de reemplazo podría dejar a sus usuarios sin acceso a los sitios de todos los dominios de nivel superior, incluso cuando esos sitios funcionen con normalidad.
Cloudflare afirma que la mayoría de los operadores de sitios web no tienen nada que cambiar. La renovación de la clave afecta a quien gestione un resolutor con validación DNSSEC: debería confirmar que este confía en KSK-2024 y, si falta la clave, actualizar las anclas de confianza según lo descrito en la guía de ICANN y en las instrucciones del proveedor de su software. Los dominios que usan Cloudflare para el DNS, así como los usuarios de 1.1.1.1 y Gateway DNS, no necesitan hacer nada, según la empresa, porque sus sistemas ya confían en la nueva clave. Cloudflare afirma que añadió KSK-2024 a las anclas de confianza integradas en su software de resolución en julio de 2024, junto a KSK-2017.
Los resolutores también pueden aprender una nueva clave raíz de forma automática mediante RFC 5011. La raíz incluye KSK-2024 junto a la clave actual en su conjunto DNSKEY desde el 11 de enero de 2025, y un resolutor que utilice este mecanismo solo la acepta tras observarla durante al menos 30 días y verificarla una vez más. Cloudflare recuerda que, mientras se preparaba para la primera renovación, en 2018, vio cómo resolutores perdían esa confianza aprendida tras actualizaciones de software o traslados a otras máquinas, razón por la cual ahora distribuye la nueva clave con su software en lugar de depender de que cada resolutor la conserve.
Para que los usuarios puedan comprobarlo con antelación, Cloudflare ha publicado una prueba de preparación que pregunta al resolutor utilizado por el navegador si confía en la nueva clave. La prueba se basa en el centinela de ancla de confianza de la clave raíz de RFC 8509, que Cloudflare ha implementado en 1.1.1.1: dos consultas con nombres especiales, is-ta-38696 y not-ta-38696, devuelven una respuesta normal o SERVFAIL según si el resolutor confía o no en la clave. Cloudflare señala que el resultado en el navegador puede verse influido por el DNS seguro o por una VPN, y que un resultado no es concluyente, y no prueba que falte la clave, cuando no puede determinarse si el resolutor admite el centinela. KSK-2024 utiliza el mismo algoritmo RSA/SHA-256 que su predecesora, y el proceso continúa después de octubre: en 2027, según la entrada, ICANN tiene la intención de revocar la clave antigua, retirarla de la zona raíz y eliminar su clave privada.
Por qué importa
La clave raíz es el punto de partida de la validación DNSSEC, por lo que un resolutor que no incorpore el cambio puede dejar a sus usuarios sin acceso a los sitios de todos los dominios de nivel superior, no solo de uno. Cloudflare afirma que la renovación de 2018 demostró que los resolutores pueden perder una clave aprendida durante actualizaciones o migraciones. La empresa presenta además esta renovación como un ensayo para un futuro paso de la raíz a la criptografía poscuántica, que requeriría otro cambio más de la clave raíz.
Cronología
· Publicado
Temas#DNSSEC#DNS#Cloudflare#Renovación de la KSK#ICANN
Fuentes
Esta noticia se basa en las siguientes fuentes. Léalas para conocer el contexto completo.



