5. Possibili problemi
Supponiamo che il dominio di primo livello (TLD) example esista, ma che foobar.example non sia delegato (quindi i server dei nomi di example risponderanno NXDOMAIN per una query su anything.foobar.example). Un amministratore di sistema decide di nominare le macchine interne della sua organizzazione sotto office.foobar.example e utilizza un trucco del suo risolutore per inoltrare le richieste su questa zona ai suoi server dei nomi autorevoli locali. Il "taglio NXDOMAIN" creerebbe problemi qui; a seconda dell'ordine delle richieste al risolutore, potrebbe aver memorizzato nella cache l'inesistenza da example e quindi "cancellato" tutto ciò che si trova sotto di esso. Questo documento assume che tale configurazione sia rara e non debba essere supportata.
Oggi esiste un altro possibile problema; vediamo server dei nomi autorevoli che rispondono a ENT ([RFC7719], Sezione 6) con NXDOMAIN invece del normale NODATA ([RFC7719], Sezione 3).
Tali server dei nomi sono decisamente sbagliati e lo sono sempre stati. Il loro comportamento è incompatibile con DNSSEC. Dati i vantaggi del "taglio NXDOMAIN", c'è poco motivo di supportare questo comportamento.