4.3. General Requirements (Requisiti generali)
I resolver ricorsivi MUST essere in grado di trasmettere record SVCB con SvcParamKeys non riconosciute. I resolver MAY farlo trattando l'intera parte SvcParams del record come opaca, anche se il contenuto non e valido. Se una SvcParamKey riconosciuta e seguita da un valore non valido secondo la specifica dello SvcParam, un resolver ricorsivo MAY segnalare un errore, come SERVFAIL, invece di restituire il record. Per tipi di valore complessi la cui interpretazione potrebbe differire tra implementazioni o ai quali potrebbero essere aggiunti valori consentiti in futuro, per esempio URI o "alpn", i resolver SHOULD limitare la validazione ai vincoli specificati.
Quando rispondono a una query che include il bit DNSSEC OK [RFC3225], i server DNS ricorsivi e autoritativi con capacita DNSSEC MUST accompagnare ogni RRset nella sezione Additional con gli stessi record relativi a DNSSEC che invierebbero fornendo tale RRset come Answer, per esempio RRSIG, NSEC o NSEC3.
Secondo la Sezione 5.4.1 di [RFC2181], "Unauthenticated RRs received and cached from ... the additional data section ... should not be cached in such a way that they would ever be returned as answers to a received query. They may be returned as additional information where appropriate." Pertanto, i resolver ricorsivi MAY memorizzare nella cache i record della sezione Additional per usarli nel popolamento di risposte della sezione Additional e MAY memorizzarli nella cache per uso generale se sono autenticati da DNSSEC.