7. Sicherheitsüberlegungen
Die in diesem Dokument beschriebene Technik kann gegen einen Denial-of-Service-Angriff namens "random qnames" (zufällige qnames) helfen, der in Abschnitt 4 beschrieben wird.
Wenn ein Resolver die Antworten nicht mit DNSSEC validiert, oder wenn die Zone nicht signiert ist, kann der Resolver natürlich mit einem falschen NXDOMAIN vergiftet werden, wodurch ein Teil des Domainnamen-Baums "gelöscht" wird. Dieser Denial-of-Service-Angriff ist bereits ohne die Regeln dieses Dokuments möglich (aber "NXDOMAIN-Cut" kann seine Auswirkungen verstärken). Die einzige Lösung ist die Verwendung von DNSSEC.