2026-10

Security

DNSSECのDSとDNSKEYをRFC 4034の式で検算する|主要30ドメインで署名ありは5件、SHA-1は2025年11月にMUST NOTになった

DNSSECのDSレコードは何と一致していればよいのか。RFC 4034の計算式(Key Tag、所有者名のワイヤ形式|DNSKEY RDATAのダイジェスト)をPython標準ライブラリで実装し、主要30ドメイン+参照6ドメインを検算。署名ありは10件で全件一致、RSASHA1は0件。RFC 9904でアルゴリズム推奨の正本がIANAレジストリへ移り、RFC 9905でSHA-1がMUST NOTになった経緯も整理。