العودة
تمت جدولة تدوير KSK في منطقة root لـ DNS في 11 أكتوبر 2026
SiTech AI Team2 دقيقة قراءة

تمت جدولة تدوير KSK في منطقة root لـ DNS في 11 أكتوبر 2026

ستستبدل منطقة root لـ DNS مفتاح توقيع المفاتيح (Key-Signing Key) في 11 أكتوبر 2026، وهو ثاني تدوير من نوعه في التاريخ. تشرح Cloudflare ما يعنيه KSK-2024 للمحللات وكيفية التحقق من الجاهزية.

ما الذي سيتغير في 11 أكتوبر

في 11 أكتوبر 2026، ستستبدل منطقة root لـ DNS مفتاح توقيع المفاتيح (Key-Signing Key - KSK) للمرة الثانية في التاريخ. هذا التغيير، المعروف باسم تدوير KSK، سيستبدل KSK-2017 (key tag 20326) بـ KSK-2024 (key tag 38696) كموقّع لمجموعة سجلات DNSKEY في منطقة root. يربط KSK سلسلة الثقة في DNSSEC، مما يتيح للمحللات المتحققة تأكيد استجابات DNS بتوقيعات تشفيرية. إذا لم يثق المحلل بالمفتاح الجديد قبل التبديل، فقد لا يتمكن مستخدموه من الوصول إلى مواقع الويب تحت أي نطاق من المستوى الأعلى.

كيف تحصل المحللات على المفتاح الجديد

لا يحتاج معظم مشغلي مواقع الويب إلى إجراء أي تغييرات. يجب على مشغلي محللات التحقق من DNSSEC التأكد من أن برمجياتهم تثق بـ KSK-2024، واتباع تعليمات الشركة المصنعة لتحديث نقاط الثقة (trust anchors) إذا كان المفتاح مفقوداً. تعلن Cloudflare أن أنظمتها، بما في ذلك 1.1.1.1 و Gateway DNS، تثق بالفعل بالمفتاح الجديد، لذلك لا يحتاج المستخدمون إلى اتخاذ أي إجراء.

طريقة جديدة للتحقق من الجاهزية

نشرت Cloudflare في 1.1.1.1 معيار RFC 8509، وهو بروتوكول root key trust anchor sentinel. يستخدم البروتوكول طلبات DNS المسماة خصيصاً، is-ta-38696 و not-ta-38696، لسؤال المحلل عما إذا كان يثق بالمفتاح الجديد أم لا. يعيد المحلل الداعم استجابة صالحة أو SERVFAIL بناءً على الإجابة. يستخدم اختبار الجاهزية من Cloudflare على العنوان dnstest.dev/ksk-2024 هذا البروتوكول للتحقق من المحلل الذي يستخدمه المتصفح فعلياً، مع طلبات تحكم تفرّق بين النتيجة المهمة والبحث الفاشل أو البروتوكول غير المدعوم. تدعو الشركة مزودي DNS ومطوري المحللات إلى دعم sentinel.

نفس الخوارزمية، والمزيد قادم

يستخدم كل من KSK-2017 و KSK-2024 خوارزمية RSA/SHA-256، لذلك يغيّر التدوير زوج المفاتيح دون تغيير طريقة التوقيع. تخطط IANA لفترة تدوير مثالية مدتها ثلاث سنوات؛ الفترة المنقضية منذ 2018 أطول من ذلك، وهو ما تُرجعه ICANN إلى الاضطرابات الناجمة عن الجائحة وتحديثات تقنيات حماية مفاتيح التوقيع الخاصة. تستمر العملية حتى عام 2027، عندما تخطط ICANN لإبطال KSK-2017 وإزالته من منطقة root وحذف مفتاحه الخاص. كما اقترحت ICANN مستقبلاً التحول إلى خوارزمية ECDSA P-256، وهي ليست ما بعد كمومية. في الوقت نفسه، يتحقق 1.1.1.1 الآن من توقيعات ML-DSA-44، وتقول Cloudflare إن عمليات التدوير المنفذة حالياً ستؤدي إلى تحديثات نقاط الثقة (trust anchors) اللازمة عندما تنتقل منطقة root أخيراً إلى التشفير ما بعد الكمومي.

المصادر: Cloudflare

SSiTech

SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي

نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.