NewsLayer.com

1.1.1.1 unterstützt jetzt Post-Quanten-DNSSEC, mit vollen 2,420 Bytes

1.1.1.1 unterstützt jetzt Post-Quanten-DNSSEC, mit vollen 2,420 Bytes Cloudflare Blog

Cloudflare Blog

Publisher

Sep 10, 2026 at 1:11 PM UTC · 8 Min. Lesezeit

1.1.1.1 unterstützt jetzt Post-Quanten-DNSSEC, mit vollen 2,420 Bytes
NewsLayer editorial artwork

1.1.1.1 validiert jetzt DNSSEC-Signaturen, die mit ML-DSA-44 erstellt wurden, einem Post-Quanten-Signaturalgorithmus, der vom National Institute of Standards and Technology (NIST) standardisiert wurde. Dies ist ein erster Schritt zur Vorbereitung von DNSSEC auf eine Zukunft, in der die heutigen Signaturalgorithmen nicht mehr sicher sind.

Cloudflare plant, bis 2029 vollständige Post-Quanten-Sicherheit zu erreichen. Ein Großteil der bisherigen Arbeit konzentrierte sich auf TLS, aber die Public-Key-Kryptografie wird in vielen anderen Systemen eingesetzt, einschließlich DNSSEC.

Während wir 2019 mit Experimenten zur Post-Quanten-Schlüsselvereinbarung in TLS begannen und 2022 die Unterstützung für alle Kunden aktivierten, wurden Post-Quanten-Signaturen in DNSSEC noch keiner vergleichbaren Prüfung unterzogen. Es besteht auch eine gewisse Dringlichkeit. Die breite Akzeptanz von Post-Quanten-TLS bei Clients dauerte Jahre, zum Teil weil größere Nachrichten Annahmen und Fehler in bestehender Netzwerksoftware aufdeckten. Diese Erfahrung hat gezeigt, warum frühzeitige Tests in großem Maßstab wichtig sind. Wir können nicht warten, bis Quantencomputer zu einer unmittelbaren Bedrohung werden.

Das Problem ist, dass Post-Quanten-Signaturen groß sind. Jede ML-DSA-44-Signatur ist 2.420 Bytes groß und überschreitet damit die üblichen DNS-over-UDP-Grenzwerte, noch bevor die Antwort etwas anderes enthält. Gleichzeitig müssen Zonen über Jahre hinweg konventionelle Signaturen für ältere Resolver veröffentlichen, was einen potenziellen Downgrade-Pfad schafft, wenn sie nicht korrekt validiert werden. Die Herausforderung besteht darin, diese viel größeren Antworten zuverlässig zu übertragen, ohne dass die Kompatibilität mit älteren Resolvern den Schutz für neuere schwächt.