<?xml version="1.0" encoding="utf-8"?>
<entry title="Remplacement de la clé DNSSEC de la racine">
  <date>2026-10-11</date>
<content>
  <p>Aujourd'hui, la racine du <wikipedia name="Domain Name
  System">DNS</wikipedia>, qui était <wikipedia name="Domain Name
  System Security Extensions">signée</wikipedia> avec la clé 20326 a
  changé, et utilise désormais la clé 38696.</p>
  <p>Rien d'extraordinaire et aucun problème sérieux n'est
  attendu. Après tout, ce n'est pas le premier remplacement de la clé
  <wikipedia name="Domain Name System Security
  Extensions">DNSSEC</wikipedia> de la racine. Notez que, malgré la
  demande de bien des gens, la nouvelle clé est toujours du <wikipedia
  name="Rivest Shamir Adleman">RSA</wikipedia> (alors que les gros
  <wikipedia name="Domaine de premier niveau">TLD</wikipedia>
  utilisent souvent <wikipedia name="Elliptic curve digital signature
  algorithm">ECDSA</wikipedia>). La nouvelle clé, 38696, a été
  largement publiée depuis longtemps donc est normalement connue de
  tous les résolveurs (en particulier grâce au <rfc num="5011"
  local="true"/> mais aussi à la mise à jour de
  <wikipedia name="Paquet (logiciel)">paquetages</wikipedia> comme
  <computer><link url="https://packages.debian.org/dns-root-data">dns-root-data</link></computer> sur <wikipedia>Debian</wikipedia> ou
  <computer><link url="https://archlinux.org/packages/core/any/dnssec-anchors/">dnssec-anchors</link></computer> sur
  <wikipedia name="Arch Linux">Arch</wikipedia>).</p>
  <p>La situation avant le remplacement peut être vue <link
  url="https://dnsviz.net/d/root/asuS0A/dnssec/">sur DNSviz</link>, ou
  bien avec <wikipedia name="Dig (programme informatique)">dig</wikipedia> :
  <code>
<![CDATA[    
% dig . DNSKEY
;; Truncated, retrying in TCP mode.

; <<>> DiG 9.18.39-0ubuntu0.24.04.7-Ubuntu <<>> . DNSKEY
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 7696
;; flags: qr rd ra ad; QUERY: 1, ANSWER: 5, AUTHORITY: 0, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags: do; udp: 1232
;; QUESTION SECTION:
;.			IN DNSKEY

;; ANSWER SECTION:
.			83906 IN DNSKEY	256 3 8 (
				AwEAAcorNxNc9t0ue1ZenPjVMRujlQ2YLBJ0pR/4XMjH
				by9vr03cRxFSKnWpxeg5PL384D9VeqdS1bjrGyTsHtoa
				gzI3NiXFd8sjHMOnZxu5pp/+UBIg7tasYgVMMdUiM1Yu
				/c+t30d1Qw/v6NYLNnOnywTu6HuUh7Y1sZRq/GZcrxLE
				NXHQoyKpOrOr8R3+qd6wK69IKB80ZBZtkX9rdEqKJk+y
				YXjEZzZ0zkAFthmNgCreAoU9PVlU66dyOsaLjf3wKUlU
				m9SNOKs+tK6LuSmRbK6+1T/tPaRaMBSEuv2G6vXfnJ1u
				yMbGvtpRn/YDcvTjrp6DzE6XyF44QdwJ3oKx4ek=
				) ; ZSK; alg = RSASHA256 ; key id = 8763
.			83906 IN DNSKEY	256 3 8 (
				AwEAAeCYD6Z7WWKVLeuWgowKP+3g+Gs1cnLKq7a3CaQx
				Qpv8bfuFVI0WnG33qaSH/Mw9IBgifrdzf4XY/DQLnyBJ
				9MfaOyAWuEaEmYJ+GQPiwVVfstGwSA1McfFJUttTgq2H
				uu74KARhtA8wPo/N3XcyYQtNhz+qCM5NBb3ecx/naw6s
				Yab9LxS6f2cU0q03++BP5Ks0Uef8WJCa/1izCYE+vMkw
				oltV+tENa3hpXiZ7jle/xdgaZrPi5ZGmyLVI34g1XVYr
				NlsCCTmNvFQIfzW5STFQFsQpizczyFn9r3LzSxxPCNwd
				lCG84bER0BmdwqbF6Tanv+FxMOavrahkj4wIy5k=
				) ; ZSK; alg = RSASHA256 ; key id = 57780
.			83906 IN DNSKEY	257 3 8 (
				AwEAAaz/tAm8yTn4Mfeh5eyI96WSVexTBAvkMgJzkKTO
				iW1vkIbzxeF3+/4RgWOq7HrxRixHlFlExOLAJr5emLvN
				7SWXgnLh4+B5xQlNVz8Og8kvArMtNROxVQuCaSnIDdD5
				LKyWbRd2n9WGe2R8PzgCmr3EgVLrjyBxWezF0jLHwVN8
				efS3rCj/EWgvIWgb9tarpVUDK/b58Da+sqqls3eNbuv7
				pr+eoZG+SrDK6nWeL3c6H5Apxz7LjVc1uTIdsIXxuOLY
				A4/ilBmSVIzuDWfdRUfhHdY6+cn8HFRm+2hM8AnXGXws
				9555KrUB5qihylGa8subX2Nn6UwNR1AkUTV74bU=
				) ; KSK; alg = RSASHA256 ; key id = 20326
.			83906 IN DNSKEY	257 3 8 (
				AwEAAa96jeuknZlaeSrvyAJj6ZHv28hhOKkx3rLGXVaC
				6rXTsDc449/cidltpkyGwCJNnOAlFNKF2jBosZBU5eeH
				spaQWOmOElZsjICMQMC3aeHbGiShvZsx4wMYSjH8e7Vr
				hbu6irwCzVBApESjbUdpWWmEnhathWu1jo+siFUiRAAx
				m9qyJNg/wOZqqzL/dL/q8PkcRU5oUKEpUge71M3ej2/7
				CPqpdVwuMoTvoB+ZOT4YeGyxMvHmbrxlFzGOHOijtzN+
				u1TQNatX2XBuzZNQ1K+s2CXkPIZo7s6JgZyvaBevYtxP
				vYLw4z9mR7K2vaF18UYH9Z9GNUUeayffKC73PYc=
				) ; KSK; alg = RSASHA256 ; key id = 38696
.			83906 IN RRSIG DNSKEY 8 0 172800 (
				20261022000000 20261001000000 20326 .
				ARGOmBDyLkr5oQdR5OaIeoeBti1KWEX/LY/jZlRRXwF0
				f0eRZaljFpyVKFuZMzpafSYVs7eLOYjVyWJ3iENn4AEh
				vX9iaKmWu3XpSSV0D6bhv5D6bk4GVPJ7NGTnA2lr4fC9
				lq9UD1kK1Q3jYJsxZSoQgjExDBfzwQUw1eYLLPPi7TQf
				+zA1wakHy2mkWnX1+bKDyrQ/p5ra4fgo/Pu7F47FXqRZ
				EJ+K9o/TwA+nJn3RMS6dPaS46ERBSWHIeJAzQvNQELI4
				pAbdVp3d3N33R2C5MxX6kUzNku8CtyXGYukSi9LK9GT3
				nrH9O97tDADq01z78aPnjl+6hLTgMkiupw== )

;; Query time: 2 msec
;; SERVER: 192.168.2.254#53(192.168.2.254) (TCP)
;; WHEN: Sat Oct 10 13:00:22 CEST 2026
;; MSG SIZE  rcvd: 1414
]]>
  </code>
  Les deux clés (KSK, <foreign>Key Signing Zone</foreign>) sont publiées (ainsi que les clés de signature de la
  zone, ZSK <foreign>Zone Signing Zone</foreign>, 8763, et la 57780
  <link url="https://mastodns.net/@diffroot/117422895898245760">qui va bientôt être retirée</link>) mais seule 20326 signe les clés.</p>
  <p>Depuis le remplacement, <link
  url="https://dnsviz.net/d/root/asuYPQ/dnssec/">DNSviz nous montre la
  nouvelle situation</link>. Et avec dig, nous avons (on demande directement à un
  <link local="serveur-dns-faisant-autorite">serveur faisant
  autorité</link> car les <link local="resolveur-dns">résolveurs</link> ont presque tous encore
  l'ancienne signature en mémoire) :
  <code>
<![CDATA[    
 % dig @k.root-servers.net . DNSKEY

; <<>> DiG 9.18.39-0ubuntu0.24.04.7-Ubuntu <<>> @k.root-servers.net . DNSKEY
; (2 servers found)
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 35242
;; flags: qr aa rd; QUERY: 1, ANSWER: 4, AUTHORITY: 0, ADDITIONAL: 1
;; WARNING: recursion requested but not available

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags: do; udp: 1232
;; QUESTION SECTION:
;.			IN DNSKEY

;; ANSWER SECTION:
.			172800 IN DNSKEY 256 3 8 (
				AwEAAcorNxNc9t0ue1ZenPjVMRujlQ2YLBJ0pR/4XMjH
				by9vr03cRxFSKnWpxeg5PL384D9VeqdS1bjrGyTsHtoa
				gzI3NiXFd8sjHMOnZxu5pp/+UBIg7tasYgVMMdUiM1Yu
				/c+t30d1Qw/v6NYLNnOnywTu6HuUh7Y1sZRq/GZcrxLE
				NXHQoyKpOrOr8R3+qd6wK69IKB80ZBZtkX9rdEqKJk+y
				YXjEZzZ0zkAFthmNgCreAoU9PVlU66dyOsaLjf3wKUlU
				m9SNOKs+tK6LuSmRbK6+1T/tPaRaMBSEuv2G6vXfnJ1u
				yMbGvtpRn/YDcvTjrp6DzE6XyF44QdwJ3oKx4ek=
				) ; ZSK; alg = RSASHA256 ; key id = 8763
.			172800 IN DNSKEY 257 3 8 (
				AwEAAaz/tAm8yTn4Mfeh5eyI96WSVexTBAvkMgJzkKTO
				iW1vkIbzxeF3+/4RgWOq7HrxRixHlFlExOLAJr5emLvN
				7SWXgnLh4+B5xQlNVz8Og8kvArMtNROxVQuCaSnIDdD5
				LKyWbRd2n9WGe2R8PzgCmr3EgVLrjyBxWezF0jLHwVN8
				efS3rCj/EWgvIWgb9tarpVUDK/b58Da+sqqls3eNbuv7
				pr+eoZG+SrDK6nWeL3c6H5Apxz7LjVc1uTIdsIXxuOLY
				A4/ilBmSVIzuDWfdRUfhHdY6+cn8HFRm+2hM8AnXGXws
				9555KrUB5qihylGa8subX2Nn6UwNR1AkUTV74bU=
				) ; KSK; alg = RSASHA256 ; key id = 20326
.			172800 IN DNSKEY 257 3 8 (
				AwEAAa96jeuknZlaeSrvyAJj6ZHv28hhOKkx3rLGXVaC
				6rXTsDc449/cidltpkyGwCJNnOAlFNKF2jBosZBU5eeH
				spaQWOmOElZsjICMQMC3aeHbGiShvZsx4wMYSjH8e7Vr
				hbu6irwCzVBApESjbUdpWWmEnhathWu1jo+siFUiRAAx
				m9qyJNg/wOZqqzL/dL/q8PkcRU5oUKEpUge71M3ej2/7
				CPqpdVwuMoTvoB+ZOT4YeGyxMvHmbrxlFzGOHOijtzN+
				u1TQNatX2XBuzZNQ1K+s2CXkPIZo7s6JgZyvaBevYtxP
				vYLw4z9mR7K2vaF18UYH9Z9GNUUeayffKC73PYc=
				) ; KSK; alg = RSASHA256 ; key id = 38696
.			172800 IN RRSIG	DNSKEY 8 0 172800 (
				20261101000000 20261011000000 38696 .
				llXxlp+gWc4h/F9G8UPj3VXhNDQoZrco3Piivk7YMKS7
				pi8B+CBQHHPO/QNw+VfpNq7CtBDA6gxucyia1ZZx8yM0
				oLve7qJKgPuRVNnw5AOegtdxy+NKSy8rT6XNtCdM2gL9
				EmqKux+/JNATbZG2efGkVpHuirkq0Vs1bvYglVl6fvHb
				qoHpfjbnHVheuKpq+HvdsZOphoEJu74Y4lpYNBNTJijG
				gajnJ64AUMPbMfu76uLi68CcWKDGWhzCNeSwnSjK7CA6
				aKte5StW61Nuz0Nv8mvzqMX0epPQ7lXJ9Yc/685081Bd
				zAYK3yMAfTOqL4EgluNZQAtAAh9bseJVyw== )

;; Query time: 25 msec
;; SERVER: 2001:7fd::1#53(k.root-servers.net) (UDP)
;; WHEN: Sun Oct 11 16:03:26 CEST 2026
;; MSG SIZE  rcvd: 1139
]]>
  </code>
  Toujours les deux clés publiées, mais seule 38696 signe.</p>
  <p>Vu la mémorisation des données par les résolveurs, tout va
  continuer à marcher comme avant. Voici la situation sur un résolveur
  quelconque, il reste 83 548 secondes avant l'expiration :
  <code>
<![CDATA[
% dig . DNSKEY
;; Truncated, retrying in TCP mode.

; <<>> DiG 9.18.39-0ubuntu0.24.04.7-Ubuntu <<>> . DNSKEY
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 30170
;; flags: qr rd ra ad; QUERY: 1, ANSWER: 5, AUTHORITY: 0, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags: do; udp: 1232
;; QUESTION SECTION:
;.			IN DNSKEY

;; ANSWER SECTION:
.			83548 IN DNSKEY	257 3 8 (
				AwEAAaz/tAm8yTn4Mfeh5eyI96WSVexTBAvkMgJzkKTO
				iW1vkIbzxeF3+/4RgWOq7HrxRixHlFlExOLAJr5emLvN
				7SWXgnLh4+B5xQlNVz8Og8kvArMtNROxVQuCaSnIDdD5
				LKyWbRd2n9WGe2R8PzgCmr3EgVLrjyBxWezF0jLHwVN8
				efS3rCj/EWgvIWgb9tarpVUDK/b58Da+sqqls3eNbuv7
				pr+eoZG+SrDK6nWeL3c6H5Apxz7LjVc1uTIdsIXxuOLY
				A4/ilBmSVIzuDWfdRUfhHdY6+cn8HFRm+2hM8AnXGXws
				9555KrUB5qihylGa8subX2Nn6UwNR1AkUTV74bU=
				) ; KSK; alg = RSASHA256 ; key id = 20326
.			83548 IN DNSKEY	257 3 8 (
				AwEAAa96jeuknZlaeSrvyAJj6ZHv28hhOKkx3rLGXVaC
				6rXTsDc449/cidltpkyGwCJNnOAlFNKF2jBosZBU5eeH
				spaQWOmOElZsjICMQMC3aeHbGiShvZsx4wMYSjH8e7Vr
				hbu6irwCzVBApESjbUdpWWmEnhathWu1jo+siFUiRAAx
				m9qyJNg/wOZqqzL/dL/q8PkcRU5oUKEpUge71M3ej2/7
				CPqpdVwuMoTvoB+ZOT4YeGyxMvHmbrxlFzGOHOijtzN+
				u1TQNatX2XBuzZNQ1K+s2CXkPIZo7s6JgZyvaBevYtxP
				vYLw4z9mR7K2vaF18UYH9Z9GNUUeayffKC73PYc=
				) ; KSK; alg = RSASHA256 ; key id = 38696
.			83548 IN DNSKEY	256 3 8 (
				AwEAAcorNxNc9t0ue1ZenPjVMRujlQ2YLBJ0pR/4XMjH
				by9vr03cRxFSKnWpxeg5PL384D9VeqdS1bjrGyTsHtoa
				gzI3NiXFd8sjHMOnZxu5pp/+UBIg7tasYgVMMdUiM1Yu
				/c+t30d1Qw/v6NYLNnOnywTu6HuUh7Y1sZRq/GZcrxLE
				NXHQoyKpOrOr8R3+qd6wK69IKB80ZBZtkX9rdEqKJk+y
				YXjEZzZ0zkAFthmNgCreAoU9PVlU66dyOsaLjf3wKUlU
				m9SNOKs+tK6LuSmRbK6+1T/tPaRaMBSEuv2G6vXfnJ1u
				yMbGvtpRn/YDcvTjrp6DzE6XyF44QdwJ3oKx4ek=
				) ; ZSK; alg = RSASHA256 ; key id = 8763
.			83548 IN DNSKEY	256 3 8 (
				AwEAAeCYD6Z7WWKVLeuWgowKP+3g+Gs1cnLKq7a3CaQx
				Qpv8bfuFVI0WnG33qaSH/Mw9IBgifrdzf4XY/DQLnyBJ
				9MfaOyAWuEaEmYJ+GQPiwVVfstGwSA1McfFJUttTgq2H
				uu74KARhtA8wPo/N3XcyYQtNhz+qCM5NBb3ecx/naw6s
				Yab9LxS6f2cU0q03++BP5Ks0Uef8WJCa/1izCYE+vMkw
				oltV+tENa3hpXiZ7jle/xdgaZrPi5ZGmyLVI34g1XVYr
				NlsCCTmNvFQIfzW5STFQFsQpizczyFn9r3LzSxxPCNwd
				lCG84bER0BmdwqbF6Tanv+FxMOavrahkj4wIy5k=
				) ; ZSK; alg = RSASHA256 ; key id = 57780
.			83548 IN RRSIG DNSKEY 8 0 172800 (
				20261022000000 20261001000000 20326 .
				ARGOmBDyLkr5oQdR5OaIeoeBti1KWEX/LY/jZlRRXwF0
				f0eRZaljFpyVKFuZMzpafSYVs7eLOYjVyWJ3iENn4AEh
				vX9iaKmWu3XpSSV0D6bhv5D6bk4GVPJ7NGTnA2lr4fC9
				lq9UD1kK1Q3jYJsxZSoQgjExDBfzwQUw1eYLLPPi7TQf
				+zA1wakHy2mkWnX1+bKDyrQ/p5ra4fgo/Pu7F47FXqRZ
				EJ+K9o/TwA+nJn3RMS6dPaS46ERBSWHIeJAzQvNQELI4
				pAbdVp3d3N33R2C5MxX6kUzNku8CtyXGYukSi9LK9GT3
				nrH9O97tDADq01z78aPnjl+6hLTgMkiupw== )

;; Query time: 2 msec
;; SERVER: 192.168.2.254#53(192.168.2.254) (TCP)
;; WHEN: Sun Oct 11 16:31:33 CEST 2026
;; MSG SIZE  rcvd: 1414
]]>
  </code>
  Au fur et à mesure que le
  <wikipedia name="Time to Live" anchor="Le_Time_to_Live_dans_le_DNS">TTL</wikipedia> expire, les résolveurs vont récupérer la
  nouvelle signature des clés (et, normalement, tout se passera bien,
  les utilisateurs ne verront rien).</p>
</content>
</entry>


