SIDN, de organisatie die het .nl-tld beheert, heeft het dnssec-protocol op de .nl-zone ingevoerd. Binnenkort kan worden gecontroleerd of antwoorden van de dns-servers van SIDN valide zijn, mits isp's het veiligere protocol hebben geactiveerd.
In december vorig jaar bleek dat SIDN van plan was om dnssec in augustus 2010 in te voeren; maandag maakte de organisatie bekend dat dit is gelukt. Dnssec is een aanvulling op het dns-protocol en is ontwikkeld om de kwetsbaarheden in dat protocol te verhelpen. Dnssec koppelt het antwoord op een dns-query aan een digitale handtekening, waardoor kan worden gecontroleerd of de antwoorden van een dns-server valide zijn. Daarmee moeten cache poisoning en man in the middle-attacks worden voorkomen.
Met dnssec worden dns-servers voorzien van public key cryptography. Met een private key worden domeinen ondertekend en met een publieke sleutel kan worden gecontroleerd of antwoorden van dns-servers valide zijn. Over enkele weken wordt de publieke sleutel van de .nl-zone gepubliceerd in de root-zone van het internet; vanaf dan kunnen dns-resolvers met ondersteuning voor dnssec controleren of antwoorden afkomstig zijn van de dns-servers van SIDN.
Volgens SIDN gebruiken op dit moment zeer weinig dns-resolvers het dnssec-protocol, maar de organisatie werkt samen met de isp's om dit te verbeteren. De ondertekening van de .nl-zone betekent bovendien nog niet dat dns-requests voor individuele domeinnamen kunnen worden gecontroleerd. Alle vier miljoen .nl-domeinnamen moeten nog worden gesigned, wat stapsgewijs zal gebeuren. Vanaf oktober mag een beperkt aantal domeinnaamhouders zijn publieke sleutels aanleveren, totdat het mogelijk is om alle domeinnamen te beveiligen. Volgens de stichting is dat ergens in 2011.
De dns-servers in de root-zone, die verwijzen naar de dns-servers van de tld's, zijn vorige maand al op dnssec overgestapt. De .nl-zone is na .org het grootste tld dat op dnssec overstapt. Andere grote tld's, zoals .com, .edu en .net, volgen later. De dns-servers van dns.be, de organisatie die het .be-domein beheert, zijn eerder deze maand met dnssec ondertekend.