NSEC / NSEC3 (Déni d'existence DNSSEC)

NSEC (Next Secure) et NSEC3 (RFC 5155) sont des types d'enregistrements [[dnssec|DNSSEC]] utilisés pour prouver qu'un nom de domaine interrogé n'existe pas, ce qu'on appelle le «déni d'existence authentifié». NSEC relie les enregistrements alphabétiquement, permettant l'énumération de zone (une préoccupation de confidentialité). NSEC3 hache les noms d'enregistrements avant de les relier, empêchant l'énumération facile tout en fournissant une preuve cryptographique de non-existence. NSEC3 est fortement préféré pour les zones publiques gérant des données sensibles.

Exemple

When querying 'nonexistent.example.com' in a DNSSEC-signed zone, an NSEC3 record proves the name doesn't exist without revealing other names in the zone.