5. Scope of the DNSSEC Document Set and Last Hop Issues (Ambito del set di documenti DNSSEC e problemi dell'ultimo hop)
La specifica di questo set di documenti definisce il comportamento dei firmatari di zona e dei name server e resolver consapevoli della sicurezza in modo tale che le entità di validazione possano determinare senza ambiguità lo stato dei dati.
Un resolver validatore può determinare i 4 stati seguenti:
Secure (Sicuro) : Il resolver validatore possiede un punto di ancoraggio di fiducia, possiede una catena di fiducia ed è in grado di verificare tutte le firme della risposta.
Insecure (Non sicuro) : Il resolver validatore possiede un punto di ancoraggio di fiducia, una catena di fiducia e, a un punto di delega, una prova firmata della non-esistenza di un record DS. Ciò indica che i rami successivi dell'albero sono dimostrabilmente non sicuri. Un resolver validatore può avere una politica locale per marcare parti dello spazio dei nomi di dominio come non sicure.
Bogus (Falso) : Il resolver validatore possiede un punto di ancoraggio di fiducia e una delega sicura che indica che i dati subordinati sono firmati, ma la risposta fallisce la validazione per qualche motivo: firme mancanti, firme scadute, firme con algoritmi non supportati, dati mancanti che il relativo RR NSEC indica come dovrebbero essere presenti, ecc.
Indeterminate (Indeterminato) : Non vi è alcun punto di ancoraggio di fiducia che indichi che una porzione specifica dell'albero è sicura. Questa è la modalità operativa predefinita.
Questa specifica definisce solo il modo in cui i name server consapevoli della sicurezza possono segnalare agli stub resolver non validatori che dei dati sono stati trovati falsi (utilizzando RCODE=2, "Server Failure"; si veda [RFC4035]).
Esiste un meccanismo che permette ai name server consapevoli della sicurezza di segnalare agli stub resolver consapevoli della sicurezza che dei dati sono stati trovati sicuri (utilizzando il bit AD; si veda [RFC4035]).
Questa specifica non definisce un formato per comunicare il motivo per cui le risposte sono state trovate false o marcate come non sicure. Il meccanismo di segnalazione attuale non distingue gli stati indeterminato e non sicuro.
Un metodo di segnalazione di codici di errore avanzati e di politica tra uno stub resolver consapevole della sicurezza e i name server ricorsivi consapevoli della sicurezza è oggetto di lavori futuri, così come l'interfaccia tra un resolver consapevole della sicurezza e le applicazioni che lo utilizzano. Si noti tuttavia che l'assenza di una specifica di tale comunicazione non vieta la distribuzione di zone firmate né la distribuzione di name server ricorsivi consapevoli della sicurezza che impediscono la propagazione di dati falsi alle applicazioni.