Comment DNSSEC est construit
DNSSEC ajoute des signatures aux réponses DNS pour qu'un résolveur puisse vérifier qu'elles n'ont pas été modifiées en chemin. La zone publie ses clés publiques sous forme d'enregistrements DNSKEY et signe ses enregistrements avec elles. La zone parente (.com pour example.com) publie un enregistrement DS : une empreinte de la clé de signature de clés de la zone. Cet enregistrement DS est le maillon de la chaîne de confiance qui descend de la racine jusqu'au domaine, et il se définit par l'intermédiaire du bureau d'enregistrement.
Les deux moitiés sont nécessaires. Des clés dans la zone sans enregistrement DS dans la zone parente ne sont validées par personne. Un enregistrement DS qui désigne une clé que la zone ne publie pas est pire : les résolveurs validants refusent alors toutes les réponses, et le domaine disparaît pour leurs utilisateurs.
Ce que vérifie cet outil et d'où viennent les données
OrbitProbe demande à deux résolveurs validants publics, Cloudflare et Google, en DNS-over-HTTPS, les enregistrements DS et DNSKEY du domaine enregistrable, avec le bit DNSSEC OK activé. Il liste les enregistrements DS avec key tag, algorithme et type d'empreinte, les enregistrements DNSKEY avec leur rôle (KSK ou ZSK) et leur algorithme, et indique si chaque résolveur a positionné l'indicateur AD (Authenticated Data) sur sa réponse. Lorsque le registre le publie, l'indicateur RDAP « delegation signed » est affiché comme seconde source.
Le verdict est l'un des suivants : signée (DS et DNSKEY présents), non signée (les résolveurs ont répondu et il n'y a pas d'enregistrement DS), clés publiées sans enregistrement DS, DS présent mais clés illisibles, ou n'a pas pu être vérifié. Si l'un des résolveurs échoue, la réponse de l'autre est tout de même utilisée, et l'échec est affiché.
Lire l'indicateur AD honnêtement
Un indicateur AD signifie : ces résolveurs validants ont marqué la réponse comme authentifiée au moment de la vérification. C'est leur déclaration sur leur propre validation, pas un certificat pour le domaine ni une promesse concernant d'autres résolveurs. L'outil ne revérifie pas lui-même les signatures et ne parcourt pas tous les enregistrements de la zone ; une signature expirée sur un seul enregistrement peut donc passer inaperçue ici.