ICANN, Kök KSK'yi RSA'dan ECDSA'ya Taşımayı Öneriyor
Kök bölgenin anahtar imzalama algoritmasını RSA/SHA-256'dan ECDSA'ya çevirme önerisi 3 Şubat–6 Nisan 2026'da görüşe açıldı: 2027'de yeni anahtar, 2029'da RSA emekli.
Yayınlanma: · 1 dk okuma
Olay tarihi: 2026-02-03 · Kaynak: Proposed Root KSK Algorithm Rollover, görüşe açılma tarihi 2026-02-03.
Ne oldu?
ICANN, 3 Şubat 2026'da DNS kök bölgesinin anahtar imzalama anahtarında (KSK) kullanılan kriptografik algoritmayı değiştirme önerisini kamu görüşüne açtı. Görüşler 6 Nisan 2026'ya kadar kabul edildi; personel raporunun tarihi 4 Mayıs 2026 olarak verildi. Kök bölge, DNSSEC'in 2010'da kökte devreye alınmasından beri RSA tabanlı anahtarlar ve SHA-256 ile imzalanıyor; öneri ECDSA'ya geçmek. Yayımlanan takvim 2027'de yeni bir ECDSA kök KSK'sinin üretilmesini ve 2029'da RSA kök KSK'sinin emekliye ayrılmasını öngörüyor.
ICANN topluluğa üç şey sordu: önerilen yöntem ve takvim sağlam mı, çözümleyiciler ve sunucular yeni algoritmaya operasyonel olarak hazır mı, planın hesaba katmadığı riskler var mı?
Bu bir öneri ve bu süreç, bir RSA anahtarını başka bir RSA anahtarıyla değiştiren 11 Ekim 2026 tarihli KSK değişiminden ayrı bir konu. Görüş döneminin ardından gelmiş olabilecek personel raporunu ya da yönetim kurulu kararını incelemedik; bu yazı öneriyi süreç sayfasında yayımlandığı hâliyle anlatıyor.
Kimi ilgilendiriyor?
Uzun vadede DNSSEC doğrulaması yapan her çözümleyici işletenini: kök güven çapasının algoritması değişecek ve çözümleyicinin ECDSA doğrulamasını desteklemesi gerekecek (çözümleyici yazılımınızın belgelerine bakın). Yetkili DNS işletenlerden ve alan adı sahiplerinden bir değişiklik istenmiyor; kendi bölgenizi ECDSA ya da RSA ile imzalamak sizin tercihiniz olmaya devam ediyor.
Ne yapmalı?
Şimdilik hiçbir şey. Doğrulayıcı çözümleyici işletiyorsanız bakımı süren yazılım sürümlerinde kalın ve ICANN'in kök bölge duyurularını izleyin; yukarıdaki tarihler öneri, kesinleşmiş değil.
Nasıl kontrol edilir?
DNSSEC denetleyicisi bir bölgenin anahtarlarının bugün hangi algoritmaları kullandığını kökten girdiğiniz alan adına kadar gösterir.
Arka plan
DNSSEC nedir yazısı ve DS kaydı sözlük maddesi kökten başlayan güven zincirinin nasıl çalıştığını anlatıyor.
Kaynaklar
- ICANN, "Proposed Root KSK Algorithm Rollover", kamu görüşü 3 Şubat 2026'da açıldı, 6 Nisan 2026'da kapandı: https://www.icann.org/en/public-comment/proceeding/proposed-root-ksk-algorithm-rollover-03-02-2026