发布于 2026-09-13T00:12:27.292657Z · Sebastiaan Neuteboom、Bas Westerbaan · Cloudflare

Cloudflare 的 1.1.1.1 解析器已默认支持 ML-DSA-44 后量子 DNSSEC 验证。新签名长达 2420 字节,超出常用 UDP 响应预算,因此解析器需要妥善处理截断与 TCP 重试。若经过认证的父区声明存在后量子信任路径,解析器会要求至少一条后量子路径验证成功,避免攻击者降级到传统签名。这是解析端的能力更新,完整信任链的部署仍涉及权威 DNS 服务和注册商对新算法的支持。
Cloudflare 的 1.1.1.1 解析器已默认支持 ML-DSA-44 后量子 DNSSEC 验证。新签名长达 2420 字节,超出常用 UDP 响应预算,因此解析器需要妥善处理截断与 TCP 重试。若经过认证的父区声明存在后量子信任路径,解析器会要求至少一条后量子路径验证成功,避免攻击者降级到传统签名。这是解析端的能力更新,完整信任链的部署仍涉及权威 DNS 服务和注册商对新算法的支持。
来源记录
- center.info_item · b6c20f981c61e7ac · 2026-10-03T04:08:35.169032Z
- pgweb.info_item · b6c20f981c61e7ac · 2026-10-03T04:08:55.967155Z