Technologie

Qu'est-ce que DNSSEC ? Comment Internet signe ses adresses contre le détournement

📷 panumas nikhomkhai · Pexels

✦ Points clés

  • Le DNS traduit les noms de sites en adresses IP mais ne vérifie jamais l'authenticité de la réponse.
  • DNSSEC ajoute des signatures prouvant qu'un enregistrement vient bien du propriétaire, intact.
  • Il bâtit une « chaîne de confiance » de la racine jusqu'à votre domaine.
  • Il ne chiffre pas vos données ; il garantit l'intégrité et l'authenticité.

Chaque fois que vous tapez un nom comme marifa.net, ce nom est transformé en coulisses en adresse numérique (IP) via le système de noms de domaine (DNS) — l'annuaire d'Internet. Le problème : le DNS a été conçu quand Internet était un petit cercle de confiance, sans moyen de vérifier que la réponse reçue est authentique.

Cette faille ouvre la porte à une attaque dangereuse, l'empoisonnement de cache DNS : un attaquant injecte une fausse réponse liant le nom de votre banque à son propre serveur. Vous croyez être sur le bon site alors que vous êtes piégé. C'est là qu'intervient DNSSEC.

Générateur de factures & devis

Factures pro calculées et imprimées/PDF en une minute.

En savoir plus · $9

L'idée centrale : signer, pas chiffrer

On croit souvent que DNSSEC « chiffre » le DNS. En fait, il le signe numériquement. La différence est fondamentale : le chiffrement cache le contenu, la signature prouve qu'il est authentique et intact. DNSSEC utilise la cryptographie à clé publique : le propriétaire signe ses enregistrements avec une clé privée, vérifiable par tous avec la clé publique. Un seul caractère modifié fait échouer la vérification.

La chaîne de confiance

La force de DNSSEC réside dans sa structure hiérarchique, la chaîne de confiance. Chaque niveau garantit la clé du niveau inférieur, de la racine jusqu'à votre domaine :

Niveau Qui le signe Ce qu'il garantit
Racine (.) La clé racine mondiale Le premier ancrage
Domaine de tête (.net) Signé par la racine Validité du TLD
Votre domaine (marifa.net) Signé par .net Validité de vos enregistrements
Enregistrement final (A/MX) Signé par votre domaine La vraie adresse

Pour vérifier un enregistrement, le résolveur remonte la chaîne jusqu'à la racine. Si un maillon casse, le système rejette la réponse.

Ce qu'il protège — et pas

DNSSEC protège contre la falsification : il garantit que l'adresse reçue est bien celle publiée par le propriétaire. Mais il ne cache pas vos requêtes (c'est le rôle de DNS over HTTPS), ni ne sécurise le site après connexion (rôle de HTTPS/TLS). Ce sont des couches complémentaires.

En avez-vous besoin ?

Pour les propriétaires de sites, activer DNSSEC est souvent une seule étape chez le registrar ou le fournisseur DNS (comme Cloudflare). L'avantage : protéger vos visiteurs des redirections malveillantes, à coût quasi nul. Pour l'utilisateur ordinaire, la protection agit en silence.

En résumé

DNSSEC corrige un défaut né avec Internet : la confiance aveugle dans les réponses de noms. En ajoutant une signature et une chaîne de confiance, il transforme « croire ce qui arrive » en « vérifier, puis croire ».

Sources

م
Équipe éditoriale Marifa

Une équipe éditoriale indépendante qui s'appuie sur des sources fiables et relit chaque article avant publication. Contenu à but éducatif général.

Politique éditoriale →