1.1.1.1 passa a validar DNSSEC pós-quântico com ML-DSA-44
Publicado 11 de set. de 2026 · Leitura 1 min de leitura · Relevância 9.1
O resolvedor da Cloudflare agora valida assinaturas DNSSEC ML-DSA-44 por padrão, enfrentando respostas maiores e um risco de downgrade durante a convivência com algoritmos clássicos.
DNSSEC depende de uma cadeia de confiança distribuída entre resolvers, servidores autoritativos, registradores, registros e a raiz. Validar ML-DSA-44 em um resolvedor de grande escala cria experiência operacional com tamanho de pacotes, transporte e downgrade antes que uma migração emergencial seja necessária.
O resolvedor 1.1.1.1 passou a validar assinaturas DNSSEC feitas com ML-DSA-44, algoritmo pós-quântico padronizado pelo NIST e registrado como algoritmo 18 para DNSSEC. A mudança é automática para usuários do resolvedor quando uma zona publica os registros necessários. O custo operacional é relevante: uma assinatura ML-DSA-44 tem 2.420 bytes, quase 38 vezes os 64 bytes de ECDSA P-256 e maior que limites UDP comuns por si só, o que aumenta a necessidade de retries por TCP. Como a migração exige manter assinaturas clássicas para resolvers antigos, o 1.1.1.1 também aplica uma política mais restritiva para evitar fallback quando um caminho pós-quântico autenticado está presente. A Cloudflare ainda precisa levar assinatura ML-DSA-44 ao DNS autoritativo, registradores e, no limite, à cadeia até a raiz para existir proteção pós-quântica completa.
Observar suporte de assinatura ML-DSA-44 em DNS autoritativo e registradores, adoção na cadeia de delegação até a raiz, impacto de respostas maiores sobre TCP e latência e evolução do Internet-Draft de ML-DSA para DNSSEC.