Cómo está construido DNSSEC
DNSSEC añade firmas a las respuestas DNS para que un resolver pueda verificar que no se alteraron por el camino. La zona publica sus claves públicas como registros DNSKEY y firma con ellas sus registros. La zona superior (.com en el caso de example.com) publica un registro DS: un digest de la clave de firma de claves de la zona. Ese registro DS es el eslabón de la cadena de confianza que va desde la raíz hasta el dominio, y se configura a través del registrador.
Hacen falta las dos mitades. Unas claves en la zona sin registro DS en la zona superior no las valida nadie. Un registro DS que apunta a una clave que la zona no publica es peor: los resolvers con validación rechazan entonces todas las respuestas y el dominio desaparece para sus usuarios.
Qué comprueba esta herramienta y de dónde salen los datos
OrbitProbe pregunta a dos resolvers públicos con validación, Cloudflare y Google, mediante DNS-over-HTTPS por los registros DS y DNSKEY del dominio registrable, con el bit DNSSEC OK activado. Enumera los registros DS con su key tag, algoritmo y tipo de digest, los registros DNSKEY con su función (KSK o ZSK) y algoritmo, y si cada resolver activó el indicador AD (Authenticated Data) en su respuesta. Cuando el registro de la extensión lo publica, el indicador RDAP «delegation signed» se muestra como segunda fuente.
El veredicto es uno de estos: firmado (hay DS y DNSKEY), no firmado (los resolvers respondieron y no hay registro DS), claves publicadas sin registro DS, DS presente pero claves ilegibles, o no se pudo comprobar. Si un resolver falla, se sigue usando la respuesta del otro y el fallo se muestra.
Leer el indicador AD con honestidad
Un indicador AD significa: estos resolvers con validación marcaron la respuesta como autenticada en el momento de la comprobación. Es una declaración suya sobre su propia validación, no un certificado del dominio ni una promesa sobre otros resolvers. La herramienta no vuelve a verificar las firmas por sí misma ni recorre todos los registros de la zona, así que una firma caducada en un único registro puede pasar inadvertida aquí.