Aller au contenu
Le Bien Heureux · Belgique
L’essentiel geek, le temps d’une pause.
Jeudi 8 octobre 2026 Édition du matin N° 43
Pratique · Entre deux cafĂ©s · ≈ 3 min de lecture

La clé qui sécurise la racine du DNS change le 11 octobre : qui doit vérifier quoi

Le 11 octobre 2026, la racine du DNS ne sera plus signée qu'avec la clé KSK-2024. Rien à faire pour la plupart, sauf si vous gérez un résolveur validant.

Baie informatique avec des équipements étiquetés k.root-servers.net et des câbles réseau verts et bleus
Une instance du serveur racine K du DNS, hébergée au point d'échange AMS-IX à Amsterdam. © R. Koot · CC BY-SA 3.0, via Wikimedia Commons

Le dimanche 11 octobre 2026, la clĂ© cryptographique placĂ©e tout en haut de l’annuaire d’internet sera remplacĂ©e. C’est la deuxième fois seulement dans l’histoire du rĂ©seau, rappelle l’ICANN, l’organisme qui coordonne les noms de domaine. Pour l’immense majoritĂ© des internautes, rien ne se verra. Pour quelques administrateurs, et pour les bricoleurs qui font tourner leur propre rĂ©solveur Ă  la maison, un oubli peut couper la rĂ©solution des noms.

À quoi sert cette clé

Le DNS traduit un nom comme lebienheureux.be en adresse de serveur. DNSSEC y ajoute des signatures, pour qu’on puisse vĂ©rifier qu’une rĂ©ponse n’a pas Ă©tĂ© falsifiĂ©e en route. Chaque niveau signe le suivant, et tout en haut, la zone racine est signĂ©e par une clĂ© maĂ®tresse, la KSK (Key Signing Key). Les logiciels qui valident DNSSEC doivent la connaĂ®tre d’avance : c’est leur point de confiance.

L’actuelle sert depuis octobre 2018. La nouvelle, baptisĂ©e KSK-2024, est publiĂ©e dans la zone racine depuis le 11 janvier 2025. Ă€ partir du 11 octobre, la racine n’utilisera plus qu’elle.

Qui n’a rien Ă  faire

  • Ceux qui utilisent le rĂ©solveur de leur fournisseur d’accès ou un rĂ©solveur public : c’est Ă  l’opĂ©rateur de s’en occuper.
  • Les propriĂ©taires d’un nom de domaine, mĂŞme signĂ© avec DNSSEC : leurs propres clĂ©s ne changent pas.
  • Les rĂ©solveurs qui ne valident pas DNSSEC, et les serveurs qui se contentent de transmettre les requĂŞtes Ă  un autre.

Cette liste est celle que dresse IT-Connect Ă  partir des documents de l’ICANN.

Qui doit vérifier

Sont concernĂ©s ceux qui exploitent un rĂ©solveur rĂ©cursif avec validation DNSSEC : serveurs d’entreprise, mais aussi installations domestiques, par exemple un Unbound placĂ© derrière un bloqueur de publicitĂ©.

Les logiciels rĂ©cents et laissĂ©s en service ont normalement appris la nouvelle clĂ© tout seuls : un mĂ©canisme automatique leur fait adopter une clĂ© après l’avoir observĂ©e trente jours. Selon l’ICANN, plus de 95 % des rĂ©solveurs qui remontent des donnĂ©es reconnaissent dĂ©jĂ  KSK-2024.

Le risque porte sur le reste : machine restĂ©e Ă©teinte longtemps, image système ancienne, fichier de confiance figĂ© ou en lecture seule. La vĂ©rification consiste Ă  s’assurer que le point de confiance du rĂ©solveur contient la clĂ© d’identifiant 38696 (KSK-2024), et pas seulement la 20326 (l’ancienne), d’après les identifiants relevĂ©s par IT-Connect. La commande exacte dĂ©pend du logiciel ; elle figure dans sa documentation. Cette procĂ©dure n’a pas Ă©tĂ© testĂ©e par le journal.

Si rien n’est fait

Un rĂ©solveur validant qui ignore la nouvelle clĂ© rejettera les rĂ©ponses signĂ©es : pour ses utilisateurs, les sites cesseront de rĂ©pondre, comme lors d’une panne. Le correctif est simple, mais il faut savoir oĂą chercher. L’ancienne clĂ© sera retirĂ©e en janvier 2027 et le prochain changement est prĂ©vu pour 2029, rapporte IT-Connect.

L’ICANN a publiĂ© sa nouvelle clĂ© 21 mois Ă  l’avance. Elle bascule un dimanche. On ne pourra pas dire que personne n’a Ă©tĂ© prĂ©venu, seulement que personne n’Ă©tait au bureau.