Langsung ke konten

Arsip

DNSSEC

1 artikel
Keamanan Siber 16 Sep 2026 7 min read

Proof Penyangkalan DNSSEC Memungkinkan Resolver Mensintesis Jawaban Negatif

Proof Penyangkalan DNSSEC Memungkinkan Resolver Mensintesis Jawaban Negatif Recursive resolver menerima query untuk random subdomain di bawah signed zone dan sudah memiliki validated denial record dari lookup sebelumnya. Label yang ditanyakan tidak pernah dikirim ke authoritative server, tetapi resolver tetap dapat mengembalikan authenticated negative result. Jawaban itu bukan tebakan dan bukan exact-match negative caching biasa. Jawaban tersebut diturunkan dari cryptographic evidence yang mencakup sebagian DNS namespace. Perilaku ini merupakan efek operasional aggressive use of DNSSEC-validated cache, yang distandardisasi dalam RFC 8198 dan disempurnakan oleh RFC 9077. Record NSEC dan NSEC3 tidak hanya membuktikan satu queried name tidak ada. Dalam aturan validasi DNSSEC yang berlaku, record tersebut dapat membuktikan ketiadaan di sepanjang sebuah rentang. Validating resolver dapat menyimpan evidence itu dan menerapkannya pada query berikutnya selama proof tersebut masih dapat digunakan.