Düz DNS'te kimlik doğrulama yoktur: çözümleyici makul görünen ilk yanıtı kabul eder, bu da önbellek zehirleme saldırılarını mümkün kılar. DNSSEC'te bölge sahibi her kayıt kümesini özel anahtarıyla imzalar. İmzalar RRSIG, açık anahtarlar DNSKEY kayıtları olarak yayımlanır; doğrulama yapan çözümleyici yanıtı kullanmadan önce bunları denetler.
Güven yukarıdan aşağıya zincirlenir. Üst bölge, alt bölgenin anahtarının özetini içeren bir DS kaydı yayımlar; üst bölgenin kendisi de imzalıdır ve onu kendi üst bölgesi doğrular. Zincir, anahtarına çözümleyicilerin güvenecek şekilde yapılandırıldığı kök bölgede sona erer. NSEC ya da NSEC3 kayıtları bir adın var olmadığının imzalı kanıtını sağlar.
DNSSEC gizlilik değil, özgünlük ve bütünlük sağlar: sorgular ve yanıtlar ağ üzerinde hâlâ okunabilir. Ayrıca özen ister. İmzaların süresi dolarsa ya da kayıt operatöründeki DS kaydı bölgedeki anahtarla eşleşmezse, doğrulama yapan çözümleyiciler hata döndürür ve alan adı onların kullanıcıları için erişilemez olur. Anahtar değişikliklerini ve DNS sağlayıcısı geçişlerini dikkatle planlamanın başlıca nedeni budur.
Örnek
example.com. 3600 IN RRSIG A 13 2 3600 20261020000000 20260920000000 12345 example.com. <signature>