¿Por qué el 11 de octubre cambia la clave raíz del DNS?
El 11 de octubre de 2026 el Sistema de Nombres de Dominio (DNS) cambiará por segunda vez en su historia la clave raíz de firma (KSK, por Key Signing Key): la pieza criptográfica que da origen a toda la cadena de confianza de DNSSEC. El relevo será de KSK-2017 a KSK-2024, gestionada por ICANN a través de la IANA, según explica Cloudflare en su blog oficial.
La KSK raíz no tiene una clave "padre" que la valide — está en el vértice de la jerarquía. Por eso cada resolver que valida DNSSEC guarda una copia local de esa clave como trust anchor: un punto de partida axiomático desde el cual verifica criptográficamente cada respuesta. Si esa copia local queda desactualizada el 11 de octubre, el resolver interpretará como inválida toda firma del DNS raíz y devolverá errores a sus usuarios.
La guía oficial de ICANN, publicada el 11 de agosto de 2026 bajo el título What to Expect During the Root KSK Rollover, está disponible en los seis idiomas oficiales de la ONU más portugués. Kim Davies, VP de IANA Services y presidente de PTI, señaló que "el relevo de la KSK raíz es una parte importante para mantener la seguridad y resiliencia del DNS", según el comunicado recogido por Yahoo Finance.
¿Y esto cómo se aplica en tu negocio?
En CAR, dueños de empresa de Latinoamérica y España usan la tecnología para ser más rentables. Empiezas con una ruta de 7 días y terminas con un sistema funcionando en tu negocio.
👥 Probar 7 días¿Qué cambia exactamente el 11 de octubre?
El cambio central es la sustitución del par de claves: KSK-2024 (key tag 38696) reemplazará a KSK-2017 (key tag 20326) como firmante del conjunto DNSKEY de la raíz. La transición conserva el algoritmo RSA/SHA-256, por lo que no exige nuevas capacidades criptográficas en los resolvers.
Verisign — operador del ZSK (Zone Signing Key), la clave complementaria que firma los registros de la raíz, y uno de los 12 operadores de servidores raíz — publica datos de adopción a través del mecanismo de señalización RFC 8145. En marzo de 2025, el 91,3% de los resolvers monitorizados ya incluía KSK-2024 en su trust anchor, una cifra "exactamente en línea con la tasa de adopción observada en el mismo punto del relevo de 2018", según Duane Wessels, fellow de Verisign, en el análisis recogido por CircleID.
KSK-2024 se publicó en el conjunto DNSKEY de la raíz el 11 de enero de 2025, dando a los resolvers con actualización automática vía RFC 5011 casi dos años para descubrirla y adoptarla. La propia Cloudflare, además, la incorporó en los trust anchors de su software de resolver en julio de 2024, evitando depender de que cada instancia retenga el estado aprendido automáticamente.
El calendario continúa en 2027: ICANN prevé revocar KSK-2017 a principios de ese año, retirarla del root zone y destruir la clave privada a mediados. Como antecedente, KSK-2010 sigue presente en algunos resolvers aunque fue revocada en 2019, probablemente por actualizaciones del sistema operativo que nunca la eliminaron.
¿Cómo afecta a tu startup si operas infraestructura DNS?
Para la mayoría de los usuarios y operadores web el cambio será invisible. Las grandes resoluciones públicas — Google Public DNS, Cloudflare 1.1.1.1 y Quad9, junto con los resolvers de los principales ISP — ya cargan la nueva clave y conmutarán automáticamente. Los clientes de Cloudflare DNS y de Gateway DNS tampoco necesitan tomar ninguna medida, según confirma la propia compañía.
El riesgo se concentra en tres grupos: operadores de resolvers recursivos validadores propios, especialmente con trust anchors configurados manualmente; appliances de DNS con firmware antiguo; y software de resolver anterior a RFC 5011. Tras el 11 de octubre, sus usuarios verán errores SERVFAIL indistinguibles de una caída completa del sitio: webs que no cargan, correos rebotados, APIs que dejan de responder, autenticaciones VPN que fallan — todo a partir de un único paso de configuración omitido, según la guía operativa de ICANN recogida por TechTimes.
BIND 9.9 o superior, Unbound 1.6.2 o superior y Knot Resolver implementan RFC 5011 y actualizan automáticamente sus trust anchors — pero la función debe estar habilitada y el resolver debe haber estado online durante la ventana de observación de 30 días. Los resolvers con trust anchors hardcodeados anteriores a enero de 2025 deben auditarse manualmente contra el archivo de IANA en data.iana.org/root-anchors/root-anchors.xml.
ICANN también contempla un escenario de marcha atrás (back-out scenario): si las fallas tras el 11 de octubre se vuelven generalizadas, los socios de gestión del root zone podrían volver a KSK-2017, según la documentación oficial recogida por TechTimes. La propia ICANN prefiere evitarlo mediante outreach preventivo — de ahí el ciclo de webinars iniciado en mayo de 2026 y la sesión técnica en vivo organizada con NIC.BR en julio de 2026.
La herramienta de Cloudflare para verificar readiness
Cloudflare publicó una prueba en línea en https://www.dnstest.dev/ksk-2024/ que aplica RFC 8509 (A Root Key Trust Anchor Sentinel for DNSSEC). El test usa consultas a dominios con prefijos centinela — is-ta-38696 y not-ta-38696 — que un resolver compatible responde con respuesta válida o con fallo según confíe o no en KSK-2024.
Para usuarios de 1.1.1.1, la compañía publicó los comandos dig directamente contra su resolver público. El navegador verifica el resolver que está usando el dispositivo, que puede estar afectado por Secure DNS o por una VPN — las consultas dig apuntan directamente a 1.1.1.1. Ambas son una foto fija del camino del resolver que responde a esas peticiones.
El test también valida que un nombre firmado normal se resuelva, que un nombre DNSSEC inválido sea rechazado y que el resolver responda a la consulta centinela de la clave actual — controles para distinguir un resultado concluyente de un fallo de búsqueda o de un protocolo no soportado. Si no se puede establecer soporte de centinela, el resultado es inconcluso y no implica que falte la nueva clave.
El próximo reto: criptografía post-cuántica en DNSSEC
Este relevo deja RSA en su sitio, pero abre la puerta al siguiente: el algoritmo. Una consulta separada de ICANN plantea la transición de la raíz de RSA/SHA-256 a ECDSA P-256, con una nueva generación de clave prevista para 2027, según TechTimes. La transición a ECDSA es independiente de octubre y ECDSA no es post-cuántica.
El siguiente paso ya está en marcha en Cloudflare: 1.1.1.1 ahora valida firmas ML-DSA-44, el algoritmo post-cuántico estandarizado por NIST, según anunció la compañía y recogió heise online. Una firma ML-DSA-44 ocupa 2.420 bytes frente a los 64 bytes de ECDSA P-256, lo que obliga a fallback sobre TCP en respuestas UDP fragmentadas. Cloudflare planea completar la transición de toda su infraestructura a criptografía post-cuántica para 2029.
Para que DNSSEC sea post-cuántico de extremo a extremo, las zonas firmadas, sus padres y la raíz deben adoptar el algoritmo. En la raíz eso significará un nuevo KSK post-cuántico y un nuevo trust anchor en cada resolver. Cloudflare describe los relevos como el ejercicio que enseña a los operadores a distribuir trust anchors, comprobar que los resolvers los aceptaron y retirar las claves antiguas.
ICANN también ha propuesto convertir el relevo de la KSK en una cadencia regular de tres años para acumular memoria institucional. El siguiente relevo después del 11 de octubre está previsto en torno a 2029.
¿Qué significa esto para tu startup?
- Si usas 1.1.1.1, Google Public DNS, Quad9 o el resolver de tu ISP: no hagas nada. Estos servicios ya tienen KSK-2024 incorporada y conmutarán automáticamente el 11 de octubre.
- Si operas tu propio resolver validador: ejecuta la prueba de Cloudflare en
dnstest.dev/ksk-2024antes del 11 de octubre. Si no confías en KSK-2024, sigue las instrucciones de tu software y la guía oficial de ICANN para remediación. - Si dependes de appliances de DNS corporativos o heredados: revisa los avisos de firmware del fabricante desde 2024 en adelante y comprueba el trust anchor contra el archivo de IANA en
data.iana.org/root-anchors/root-anchors.xml.
Fuentes
- The keys to the Internet change on October 11. Are you ready?
- ICANN Publishes Guidance to Help Prepare for the October 2026 Root KSK Rollover
- The 2024-2026 Root Zone KSK Rollover: Initial Observations and Early Trends
- 1.1.1.1 now checks DNS with post-quantum cryptography
- DNS Trust Anchor Rollover 94 Days Out: ICANN and NIC.BR Run Live Readiness Drill Today
¿Y esto cómo se aplica en tu negocio?
En CAR, dueños de empresa de Latinoamérica y España usan la tecnología para ser más rentables. Empiezas con una ruta de 7 días y terminas con un sistema funcionando en tu negocio.
👥 Probar 7 días














