Appendice A. Perché non possiamo semplicemente usare il nome del proprietario del SOA restituito?
In questo documento, deduciamo l'inesistenza di un dominio solo per le risposte NXDOMAIN in cui il nome negato era il dominio esatto. Se un risolutore invia una query ai server dei nomi del TLD example, chiedendo il record di scambio di posta (MX) per www.foobar.example, e successivamente riceve un NXDOMAIN, può solo registrare il fatto che www.foobar.example (e tutto ciò che si trova sotto) non esiste. Questo è vero indipendentemente dal fatto che il record SOA di accompagnamento sia solo per il dominio example o meno. Non si può dedurre che foobar.example sia inesistente. Il record SOA di accompagnamento indica l'apice della zona, non il nome di dominio esistente più vicino. Quindi, utilizzare il nome del proprietario del record SOA nella sezione autorità per dedurre "tagli NXDOMAIN" non è attualmente decisamente OK.
Dedurre l'inesistenza di un nodo dal SOA nella risposta NXDOMAIN può certamente aiutare con gli attacchi "random qnames", ma questo è fuori scopo per questo documento. Richiederebbe di affrontare i problemi menzionati nel primo paragrafo di questa sezione. Una possibile soluzione è, quando si riceve un NXDOMAIN con un SOA che è più di un'etichetta in alto nell'albero, inviare richieste per i domini che si trovano tra il QNAME e il nome del proprietario del SOA. (Un risolutore che esegue la convalida DNSSEC o la minimizzazione QNAME dovrà farlo comunque.)