
רוטציית KSK באזור ה-root של DNS מתוזמנת ל-11 באוקטובר 2026
אזור ה-root של DNS יחליף את מפתח החתימה (Key-Signing Key) ב-11 באוקטובר 2026, מה שיהיה הרוטציה השנייה מסוגה בהיסטוריה. Cloudflare מסביר מה KSK-2024 אומר עבור מפענחים ואיך לבדוק מוכנות.
מה משתנה ב-11 באוקטובר
ב-11 באוקטובר 2026 אזור ה-root של DNS יחליף בפעם השנייה בהיסטוריה את מפתח החתימה שלו (Key-Signing Key - KSK). שינוי זה, המכונה רוטציית KSK, יחליף את KSK-2017 (key tag 20326) ב-KSK-2024 (key tag 38696) כחותם ערכת רשומות DNSKEY של ה-root. KSK מאבטח את שרשרת האמון של DNSSEC, המאפשרת למפענחים המאמתים לאמת תשובות DNS באמצעות חתימות קריפטוגרפיות. אם מפענח לא בוטח במפתח החדש לפני המעבר, משתמשיו עלולים שלא להגיע לאתרים תחת שום דומיין ברמת ה-top.
כיצד מפענחים מקבלים את המפתח החדש
רוב מפעילי האתרים לא יצטרכו לבצע שינויים. מפעילי מפענחים המאמתים DNSSEC חייבים לוודא שהתוכנה שלהם בוטחת ב-KSK-2024, ולפעול לפי הוראות היצרן לעדכון trust anchors אם המפתח חסר. Cloudflare מצהירה כי המערכות שלה, כולל 1.1.1.1 ו-Gateway DNS, כבר בוטחות במפתח החדש, ולכן משתמשים לא יצטרכו לנקוט שום פעולה.
דרך חדשה לבדיקת מוכנות
Cloudflare שילבה ב-1.1.1.1 את RFC 8509, root key trust anchor sentinel. הפרוטוקול משתמש בבקשות DNS בעלות שמות מיוחדים, is-ta-38696 ו-not-ta-38696, כדי לשאול את המפענח אם הוא בוטח במפתח החדש. מפענח תומך מחזיר תשובה תקפה או SERVFAIL בהתאם לתשובתו. בדיקת המוכנות של Cloudflare בכתובת dnstest.dev/ksk-2024 משתמשת בפרוטוקול זה כדי לבדוק את המפענח שבפועל משמש את הדפדפן, יחד עם בקשות בקרה המבדילות בין תוצאה משמעותית לבין חיפוש כושל או פרוטוקול לא נתמך. החברה קוראת לספקי DNS ולמפתחי מפענחים לתמוך ב-sentinel.
אותו אלגוריתם, עוד הרבה שיבוא
גם KSK-2017 וגם KSK-2024 משתמשים ב-RSA/SHA-256, ולכן הרוטציה מחליפה את צמד המפתחות ללא שינוי שיטת החתימה. IANA מתכננת מרווח רוטציה אידיאלי של שלוש שנים; התקופה שחלפה מאז 2018 ארוכה יותר, מה ש-ICANN מייחס להפרעות שנגרמו מהמגפה ולעדכונים בטכניקות הגנה על מפתחות חתימה פרטיים. התהליך יימשך עד 2027, כאשר ICANN מתכננת לבטל את KSK-2017, להסיר אותו מאזור ה-root ולמחוק את המפתח הפרטי שלו. ICANN הציעה גם לעבור בעתיד לאלגוריתם ECDSA P-256, שאינו פוסט-קוונטי. במקביל, 1.1.1.1 כבר בודק חתימות ML-DSA-44, ו-Cloudflare מצהירה כי הרוטציות שבוצעו עכשיו יאמנו עדכוני trust anchor שיהיו נחוצים כאשר ה-root עובר סופית לקריפטוגרפיה פוסט-קוונטית.
מקורות: Cloudflare
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.