12. Security Considerations (Considérations de sécurité)
Bien que les extensions de sécurité DNS (DNSSEC) améliorent considérablement la sécurité du DNS, elles présentent également de nouvelles considérations et limites. Entre autres, DNSSEC ne fournit pas la confidentialité des données DNS ; les données signées restent publiquement lisibles. DNSSEC nécessite également une gestion soignée des clés privées, car la compromission d'une clé de signature de zone permettrait à un attaquant de falsifier des données de manière authentifiée. En outre, la validation cryptographique introduit une charge de calcul supplémentaire et augmente la taille des messages DNS, ce qui peut accroître la vulnérabilité aux attaques par déni de service, en particulier les attaques par amplification reposant sur des réponses volumineuses. La synchronisation temporelle devient critique : si l'horloge d'un resolver est incorrecte, il peut rejeter des signatures valides ou accepter des signatures expirées. Enfin, DNSSEC ne résout pas les problèmes liés à la compromission de l'infrastructure sous-jacente (par exemple, le contrôle d'un name server faisant autorité par un attaquant). Les opérateurs doivent donc mettre en place des pratiques de gestion des clés robustes, notamment la rotation régulière des clés et la protection des ancres de confiance.