Cloudflare annonce que son résolveur DNS public 1.1.1.1 sait désormais vérifier des signatures DNSSEC fondées sur ML-DSA-44. Cet algorithme normalisé par le NIST est conçu pour rester sûr face aux futures capacités des ordinateurs quantiques.
Pourquoi DNSSEC doit préparer l’après-RSA
DNSSEC ajoute des signatures cryptographiques aux informations du système de noms de domaine. Le résolveur peut ainsi vérifier que la réponse reçue correspond bien aux données publiées par la zone et qu’elle n’a pas été modifiée pendant le trajet.
Les algorithmes actuels reposent souvent sur des problèmes mathématiques qu’un ordinateur quantique suffisamment puissant pourrait résoudre beaucoup plus vite. La migration doit donc commencer avant qu’une telle machine n’existe à grande échelle.
ML-DSA-44 entre dans le résolveur 1.1.1.1
ML-DSA est une famille de signatures post-quantiques standardisée par le NIST. 1.1.1.1 peut maintenant valider les zones expérimentales qui utilisent la variante ML-DSA-44, tout en continuant à prendre en charge les algorithmes classiques.
Cette étape porte sur la validation côté résolveur. Pour qu’un domaine soit entièrement protégé, les serveurs, registres, logiciels et opérateurs intermédiaires devront également comprendre et transporter correctement ces nouvelles signatures.
Des signatures beaucoup plus volumineuses
Une signature ML-DSA-44 atteint environ 2 420 octets, bien plus que les signatures couramment utilisées dans DNSSEC. Cette taille dépasse facilement la capacité d’un paquet UDP traditionnel et augmente les risques de fragmentation, de perte ou de repli vers TCP.
Cloudflare étudie donc la manière dont les réseaux gèrent ces réponses et les possibilités de dégradation provoquées volontairement. Les essais à grande échelle doivent révéler les équipements et logiciels qui ne sont pas encore compatibles.
Une transition progressive visée avant 2029
Cloudflare travaille sur le post-quantique dans TLS depuis plusieurs années et vise une protection complète de ses services à l’horizon 2029. DNSSEC constitue une autre partie importante de cette transition.
La prise en charge par 1.1.1.1 ne rend pas immédiatement tout le DNS résistant aux ordinateurs quantiques. Elle fournit toutefois un terrain d’expérimentation mondial pour mesurer les performances, corriger les problèmes d’interopérabilité et préparer un déploiement coordonné.
Source officielle et crédit image : Cloudflare Blog — annonce officielle du DNSSEC post-quantique.
