Cloudflare의 공개 DNS 리졸버 1.1.1.1이 NIST 표준 ML-DSA-44 서명을 사용하는 DNSSEC 검증을 지원합니다. 서명은 기존 ECDSA의 64바이트보다 큰 2,420바이트여서 일반 UDP 응답 크기를 넘고 TCP 재시도를 유발할 수 있습니다. 부모 영역의 DS 레코드가 양자내성 알고리즘을 알리면 이를 반드시 검증해 기존 서명만으로 우회하는 공격을 막는 정책도 적용합니다. 이는 암호화가 아닌 서명 검증의 변화이며, 전체 보호를 위해서는 권한 서버와 상위 도메인을 포함한 신뢰 사슬의 전환이 필요합니다.
Tech로 돌아가기
Tech
Cloudflare 1.1.1.1, 양자내성 DNSSEC 검증 지원
큰 서명에 따른 전송 부담과 신뢰 사슬 전환이 남아 DNS 전체가 곧바로 양자내성이 되는 것은 아닙니다.