DNS 根密钥轮换:全球 70% 已就绪
Rolling the Root Key

2026 年 10 月 11 日,DNS 系统的根密钥将迎来一次关键轮换。这次操作不同于普通密钥更新,因为根密钥没有父级密钥,必须依靠“旧密钥签署新密钥”的机制,并预留至少 30 天的 hold-down 时间让验证器信任新密钥。通过 RFC 8509 根密钥信任锚哨兵测试,我们发现全球约 70% 支持该机制的终端用户已加载 KSK-2024。然而,仍有部分网络(如菲律宾的 Globe Telecom、印度的 Reliance Jio 等)的接受率极低,可能面临解析故障风险。如果你是这些 ISP 的用户,建议尽快使用 Cloudflare 的测试工具检查 DNS 设置。
根密钥之所以特殊,是因为 DNS 安全扩展中的其他所有密钥都有用于验证其真实性的父密钥,而根密钥没有父级。