7. Stub Resolver Considerations (Considerazioni sullo stub resolver)
Questo documento e i documenti compagni descrivono le funzionalità di un resolver consapevole della sicurezza, non di uno stub resolver. Gli sviluppatori di applicazioni che desiderano utilizzare DNSSEC dovrebbero comprendere che la validazione della sicurezza DNS è eseguita da un resolver consapevole della sicurezza con cui comunicano, non dal proprio stub resolver. Lo stub resolver non deve eseguire la validazione crittografica di DNSSEC, ma può fare lo sforzo di riconoscere e passare il bit AD (Authenticated Data) se disponibile, e utilizzare tale bit per indicare all'applicazione chiamante che i dati restituiti sono sicuri. La modalità esatta con cui lo stub resolver ottiene l'informazione di sicurezza dall'applicazione chiamante varia a seconda dell'implementazione. Lo stub resolver deve configurare il bit DO (DNSSEC OK) nei messaggi di richiesta EDNS che invia ai resolver consapevoli della sicurezza, affinché questi restituiscano i record DNSSEC associati nei messaggi di risposta.
Sebbene questo documento non descriva il modo in cui lo stub resolver comunica con il resolver ricorsivo, fornisce definizioni utili per descrivere le funzionalità di un resolver ricorsivo che convalida correttamente i dati DNSSEC e come lo stub resolver può ottenere i risultati di validazione dai bit CD e AD.