Comment DNSSEC est construit
DNSSEC ajoute des signatures aux réponses DNS pour qu'un résolveur puisse vérifier qu'elles n'ont pas été modifiées en chemin. La zone publie ses clés publiques sous forme d'enregistrements DNSKEY et signe ses enregistrements avec elles. La zone parente (.com pour example.com) publie un enregistrement DS : une empreinte de la clé de signature de clés de la zone. Cet enregistrement DS est le maillon de la chaîne de confiance qui descend de la racine jusqu'au domaine, et il se définit par l'intermédiaire du bureau d'enregistrement.
Les deux moitiés sont nécessaires. Des clés dans la zone sans enregistrement DS dans la zone parente ne sont validées par personne. Un enregistrement DS qui désigne une clé que la zone ne publie pas est pire : les résolveurs validants refusent alors toutes les réponses, et le domaine disparaît pour leurs utilisateurs.