La racine du DNS change de clé de signature DNSSEC le 11 octobre : ce que les opérateurs de résolveurs doivent vérifier
La racine du DNS doit changer de clé de signature de clé le 11 octobre. Selon Cloudflare, la plupart des exploitants de sites n'ont pas besoin d'agir, mais toute personne gérant un résolveur validant devrait vérifier qu'il fait confiance à KSK-2024.

Points clés
- 1La racine du DNS doit commencer à signer avec KSK-2024 (key tag 38696) le 11 octobre 2026, en remplacement de KSK-2017 (key tag 20326).
- 2Selon Cloudflare, la plupart des exploitants de sites web n'ont pas besoin d'agir ; les opérateurs de résolveurs validant DNSSEC devraient vérifier que leur résolveur fait confiance à KSK-2024.
- 3Les domaines sur Cloudflare DNS et les utilisateurs de 1.1.1.1 et de Gateway DNS n'ont aucune action à effectuer, selon Cloudflare.
- 4Un test de préparation de Cloudflare utilise des requêtes sentinelles du RFC 8509 pour demander à un résolveur s'il fait confiance à la nouvelle clé.
- 5L'ICANN prévoit de révoquer et de retirer KSK-2017 en 2027, selon Cloudflare.
L'article complet
La zone racine du DNS doit passer à une nouvelle clé de signature de clé (KSK) le 11 octobre 2026, indique Cloudflare dans un billet de blog daté du 6 octobre. Selon ce billet, ce n'est que la deuxième fois que la racine change cette clé. La KSK se situe au sommet de la chaîne de confiance de DNSSEC : un résolveur validant part d'une clé racine en laquelle il a déjà confiance, appelée ancre de confiance, s'en sert pour vérifier la liste des clés publiques de la racine, puis descend progressivement à partir de là. La nouvelle clé, KSK-2024, d'identifiant (key tag) 38696, remplace KSK-2017 (key tag 20326) pour la signature de l'ensemble DNSKEY de la racine. Cloudflare avertit qu'un résolveur qui ne ferait pas confiance à temps à la nouvelle clé pourrait couper ses utilisateurs des sites relevant de tous les domaines de premier niveau, même lorsque ces sites fonctionnent normalement.
Selon Cloudflare, la plupart des exploitants de sites web n'ont rien à modifier. Le changement de clé (rollover) concerne toute personne qui exploite un résolveur validant DNSSEC : elle devrait vérifier que celui-ci fait confiance à KSK-2024 et, si la clé est absente, mettre à jour les ancres de confiance conformément aux recommandations de l'ICANN et aux instructions de l'éditeur de son logiciel. Les domaines qui utilisent Cloudflare pour le DNS, ainsi que les utilisateurs de 1.1.1.1 et de Gateway DNS, n'ont aucune action à effectuer, selon l'entreprise, car ses systèmes font déjà confiance à la nouvelle clé. Cloudflare affirme avoir ajouté KSK-2024 aux ancres de confiance intégrées de son logiciel de résolution en juillet 2024, aux côtés de KSK-2017.
Les résolveurs peuvent aussi apprendre automatiquement une nouvelle clé racine grâce au RFC 5011. Depuis le 11 janvier 2025, la racine publie KSK-2024 aux côtés de la clé actuelle dans son ensemble DNSKEY, et un résolveur utilisant ce mécanisme ne l'accepte qu'après l'avoir observée pendant au moins 30 jours et l'avoir vérifiée une nouvelle fois. Cloudflare rappelle que, lors de la préparation du premier changement de clé en 2018, l'entreprise a vu des résolveurs perdre cette confiance acquise après des mises à niveau logicielles ou des migrations vers d'autres machines ; c'est pourquoi elle livre désormais la nouvelle clé avec son logiciel au lieu de compter sur chaque résolveur pour la conserver.
Pour permettre aux utilisateurs de vérifier à l'avance, Cloudflare a mis en ligne un test de préparation qui demande au résolveur utilisé par le navigateur s'il fait confiance à la nouvelle clé. Le test s'appuie sur la sentinelle d'ancre de confiance de la clé racine définie dans le RFC 8509, que Cloudflare a implémentée dans 1.1.1.1 : deux requêtes au nom spécifique, is-ta-38696 et not-ta-38696, renvoient soit une réponse normale, soit SERVFAIL, selon que le résolveur fait confiance ou non à la clé. Cloudflare note que le résultat obtenu dans le navigateur peut être influencé par le DNS sécurisé (Secure DNS) ou par un VPN, et qu'un résultat est non concluant, et non la preuve d'une clé manquante, lorsque la prise en charge de la sentinelle par le résolveur ne peut pas être établie. KSK-2024 utilise le même algorithme RSA/SHA-256 que la clé précédente, et le processus se poursuit après octobre : en 2027, selon le billet, l'ICANN a l'intention de révoquer l'ancienne clé, de la retirer de la zone racine et de supprimer sa clé privée.
Pourquoi c’est important
La clé racine est le point de départ de la validation DNSSEC : un résolveur qui manque le changement peut donc couper ses utilisateurs des sites relevant de tous les domaines de premier niveau, et pas d'un seul. Selon Cloudflare, le changement de clé de 2018 a montré que des résolveurs peuvent perdre une clé apprise lors de mises à niveau ou de migrations. L'entreprise présente aussi ce changement comme un exercice en vue d'un futur passage de la racine à la cryptographie post-quantique, qui nécessiterait un nouveau changement de clé racine.
Chronologie
· Publié
Sujets#DNSSEC#DNS#Cloudflare#Changement de KSK#ICANN
Sources
Cet article s'appuie sur les sources suivantes. Consultez-les pour le contexte complet.



