A fines de abril del 2026, se realizó la ceremonia número 61 de la firma de la raíz del DNS en la base de la costa este de Estados Unidos. Asistimos como Operadores Criptográficos Pía Gruvö, Ondřej Filip, Lodrina Cherne y yo.

Esta ocasión fue un proceso normal de firma de la ZSK que estará publicada el tercer trimestre de este año, y continuar con la pre-publicación de la nueva KSK, recordando que al estar en medio del proceso de rotación de KSK se debe tener cuidado de generar distintos escenarios, considerando casos de emergencia como podría ser el retiro de la nueva KSK. Esta es la última ceremonia donde se firma con la KSK actual. Ya la próxima en la costa Oeste verá las primeras firmas con la nueva KSK y nuevos HSM.

Durante la ceremonia 61 también aprovechamos de destruir dos de los HSM antiguos. Esta destrucción fue primero lógica, borrando las llaves antiguas que estaban presentes (las KSK 2010 y 2017), para luego pasar a una destrucción física con destornilladores, alicates y tijeras para asegurar que no existía posibilidad de recuperar nada de información. Los componentes electrónicos críticos serán llevados a una empresa especializada en eliminación segura de hardware, que reducirá los circuitos a arena!

Además hubo una pre-ceremonia de mantención que permitió agregar dos nuevos cubículos a la caja fuerte de material criptográfico, listos para reemplazar o incorporar a nuevos oficiales.

Ya quedan pocos meses para la rotación de la KSK, recuerde como siempre verificar que su resolver tiene la nueva llave lista para funcionar.


Previous post: Cambio de firmador en DNSSEC