Securitatea DNS intră într-o nouă etapă: validare post‑cuantică
Cloudflare a anunțat oficial că rezolvatorul DNS public 1.1.1.1 validează acum semnături DNSSEC post‑cuantice, folosind algoritmul ML‑DSA‑44, standardizat de NIST. Este un moment important pentru infrastructura globală a internetului, deoarece marchează începutul tranziției către un DNS rezistent la atacuri ale viitoarelor computere cuantice.
Ce este DNSSEC și de ce trebuie actualizat
DNSSEC protejează integritatea răspunsurilor DNS prin semnături criptografice. Problema este că algoritmii actuali (RSA, ECDSA) pot fi vulnerabili în fața computerelor cuantice, care ar putea sparge cheile private și falsifica răspunsuri DNS.
Cu alte cuvinte, dacă un atacator compromite cheia unei zone DNS, poate genera răspunsuri valide pentru orice domeniu din acea zonă — un scenariu „break once, forge everywhere”.
De aceea, trecerea la algoritmi post‑cuantici devine esențială.
ML‑DSA‑44: algoritmul post‑cuantic adoptat de Cloudflare
Cloudflare a implementat ML‑DSA‑44, un algoritm de semnătură digitală post‑cuantic, deja standardizat de NIST și atribuit de IANA ca algoritm DNSSEC cu numărul 18.
Avantajul: rezistență la atacuri cuantice. Dezavantajul: semnături uriașe.
Provocarea majoră: semnături de 2.420 octeți
Semnăturile ML‑DSA‑44 sunt de aproximativ 38 de ori mai mari decât cele ECDSA P‑256. Această dimensiune depășește limitele tipice ale DNS‑over‑UDP (1.232–1.400 octeți), ceea ce duce la:
- trunchierea pachetelor UDP
- retransmiterea prin TCP
- creșterea traficului și a latenței
- necesitatea optimizării infrastructurii DNS la nivel global
Cloudflare folosește această implementare în 1.1.1.1 pentru a testa comportamentul real în internetul public.
Risc de retrogradare (downgrade) și cum îl evită Cloudflare
Pentru compatibilitate, zonele DNS vor publica mult timp semnături duale: convenționale + post‑cuantice. Asta creează un risc: un atacator poate falsifica semnătura veche, iar rezolvatorul ar putea accepta lanțul DNSSEC vulnerabil.
Cloudflare rezolvă problema astfel:
- dacă în zona părinte există un DS ML‑DSA‑44,
- atunci 1.1.1.1 refuză validarea pe algoritmi vechi
- și acceptă doar lanțul post‑cuantic.
Este o măsură critică pentru a preveni atacurile de downgrade.
Ce urmează: migrarea completă la DNSSEC post‑cuantic
Pentru ca internetul să fie complet pregătit pentru era post‑cuantică, trebuie actualizate:
- serverele autoritative
- rezolvatoarele DNS
- registrarii și registrii
- zona rădăcină DNS
- bibliotecile criptografice din software‑urile DNS
Cloudflare va extinde suportul ML‑DSA‑44 în:
- Cloudflare Authoritative DNS – semnare post‑cuantică
- Cloudflare Registrar – DS post‑cuantic
- fără costuri suplimentare pentru clienți
Testare practică: domeniul ML‑DSA‑44
Cloudflare oferă un domeniu de test pentru dezvoltatori și operatori DNS:
valid.mldsa44.dnstest.dev
Acesta permite observarea directă a:
- semnăturilor ML‑DSA‑44
- trunchierii UDP
- retransmiterii TCP
- comportamentului rezolvatorului 1.1.1.1
Ce înseamnă pentru utilizatori
Pentru utilizatorii obișnuiți, nu este necesară nicio acțiune. 1.1.1.1 validează automat semnăturile post‑cuantice atunci când zona DNS le oferă.
Beneficiile sunt:
- securitate DNS mai puternică
- protecție împotriva atacurilor viitoare
- infrastructură pregătită pentru era post‑cuantică
Concluzie
Cloudflare face un pas decisiv spre viitorul securității DNS prin activarea validării ML‑DSA‑44 în 1.1.1.1. Deși semnăturile post‑cuantice sunt mari și complică transportul DNS, implementarea lor este esențială pentru protejarea internetului în fața amenințărilor cuantice.
Această mișcare deschide drumul către adoptarea globală a DNSSEC post‑cuantic și reprezintă un moment important în evoluția infrastructurii internetului.


