Zoals altijd is alle beveiliging in laagjes,
Met DoH voorkom je dat malware op je apparaat/netwerk, een access point eigenaar, enz, mee kan kijken of je DNS-verzoeken halverwege aanpassen. In het geval de meeste openbare DoH providers zijn het inderdaad (veelal) Amerikaanse providers. Al zijn er ook Europese als het daar om gaat:
https://joindns4.eu/
Bij iedere DNS-provider (Of het je ISP, Google, Apple, OpenDNS, joindns4eu of wie dan ook) leg je je vertrouwen inderdaad volledig daar. En dat is dan uiteraard los van of je DoH of niet gebruikt. Het stuk 'privacy' veranderd er niets aan.
Dit zijn natuurlijk twee verschillende zaken die, op het moment, nog altijd niet te combineren lijken.
Het zou in de praktijk het fijn zijn als onze eigen ISPs zelf ook DoH aanbieden voor hun klanten. De allerbeste variant blijft natuurlijk ODoH, maar dat is nog niet breed ondersteund.
naar een IP-adres en dat is (doorgaans) wel uniek voor een bepaalde website
Dit kan ik moeilijk inschatten. Er zijn gigantisch veel webdiensten waar ip-adressen gedeeld worden, of dat records naar meerdere IP-adressen wijzen. Zie onderstaand voorbeeld. Goede kans dat meerdere domeinen naar diezelfde ip-adressen wijzen vanaf waar het verder wordt geproxied op basis van het verzoek of zo. Of misschien juist niet in dit geval.
> nslookup
www.nos.nl
Non-authoritative answer:
Name: d2smx6wmggkqjx.cloudfront.net
Addresses: 18.239.18.12
18.239.18.74
18.239.18.80
18.239.18.102
Aliases:
www.nos.nl
> nslookup nos.nl
Non-authoritative answer:
Name: nos.nl
Addresses: 2600:9000:20ab:1400:f:425b:9b80:93a1
2600:9000:20ab:de00:f:425b:9b80:93a1
2600:9000:20ab:4000:f:425b:9b80:93a1
2600:9000:20ab:7000:f:425b:9b80:93a1
2600:9000:20ab:5600:f:425b:9b80:93a1
2600:9000:20ab:9a00:f:425b:9b80:93a1
2600:9000:20ab:3600:f:425b:9b80:93a1
2600:9000:20ab:5000:f:425b:9b80:93a1
18.239.50.44
18.239.50.57
18.239.50.102
18.239.50.117