NSEC3 Menghash Record Penyangkalan DNSSEC Tanpa Menyembunyikan Nama yang Mudah Ditebak
Tanda tangan DNSSEC dapat mengautentikasi data yang ada, tetapi resolver juga memerlukan bukti kriptografis ketika nama atau tipe record yang diminta tidak ada. Respons NXDOMAIN tanpa tanda tangan tidak dapat memberikan properti tersebut: penyerang yang mampu mengubah lalu lintas DNS dapat membuat respons serupa. NSEC3 menyediakan record penyangkalan bertanda tangan sambil mengganti owner name teks biasa dalam rantai penyangkalan dengan hash. RFC 5155 mendefinisikan NSEC3 sebagai alternatif NSEC untuk authenticated denial of existence. Perbedaan utamanya terkait privasi cukup sempit tetapi berguna: penelusuran rantai NSEC secara langsung mengungkap owner name yang berdekatan, sedangkan NSEC3 mengekspos hash yang memerlukan pekerjaan tambahan untuk dipetakan kembali ke nama kandidat.