2. 从 DNSSEC 签名和委托资源记录中废弃 SHA-1
在创建 DS 记录时,不得使用 RSASHA1 [RFC4034] 和 RSASHA1-NSEC3-SHA1 [RFC5155] 算法。验证解析器运营商必须将 RSASHA1 和 RSASHA1-NSEC3-SHA1 DS 记录视为不安全的。如果没有其他可接受密码学强度的 DS 记录可用,则委托点下方的 DNS 记录必须被视为不安全的。
在创建 DNSKEY 和 RRSIG 记录时,不得使用 RSASHA1 [RFC4034] 和 RSASHA1-NSEC3-SHA1 [RFC5155] 算法。验证解析器实现([RFC9499],第 10 节)必须继续支持使用这些算法进行验证,因为它们的使用正在减少,但在本文档发布时,某些域仍在使用这些算法。验证解析器运营商必须将 DNSSEC 签名算法 RSASHA1 和 RSASHA1-NSEC3-SHA1 视为不受支持,如果无法通过其他受支持的签名算法进行验证,则使响应不安全。