Pular para o conteúdo
Aback Tools Logo

Verificador DNSSEC

Verifique se algum domínio tem DNSSEC habilitado com nosso verificador de DNSSEC online gratuito. Consulte registros DS, DNSKEY e RRSIG por meio da API DNS sobre HTTPS da Cloudflare. Visualize tipos de algoritmos criptográficos, funções principais (KSK/ZSK), status de sinalizadores AD e carimbos de data/hora de assinatura - tudo em seu navegador, sem dados armazenados em nossos servidores.

DNSSEC Checker

Check whether a domain has DNSSEC enabled. Queries DS, DNSKEY, and RRSIG records via Cloudflare's DNS-over-HTTPS (DoH) API and shows the AD (Authenticated Data) flag. No data is stored - all queries go directly from your browser to the DNS resolver.

Enter a domain name - protocol and path are stripped automatically

Quick check:

Por que usar nosso verificador DNSSEC?

  • Verificação instantânea de validação de DNSSEC: nosso verificador de DNSSEC consulta registros DS, DNSKEY e RRSIG instantaneamente por meio da API DNS sobre HTTPS da Cloudflare. Verifique se algum domínio tem DNSSEC habilitado em segundos com informações detalhadas de registro criptográfico - não é necessária instalação.
  • Análise detalhada de registros criptográficos: visualize detalhes completos de DNSSEC, incluindo tags de chave de registro DS e tipos de resumo, nomes de algoritmos DNSKEY e funções principais (KSK/ZSK) e assinaturas RRSIG com carimbos de data e hora de início e expiração. Entenda toda a cadeia DNSSEC para qualquer domínio.
  • DNS sobre HTTPS seguro e privado: todas as consultas DNSSEC são enviadas diretamente do seu navegador para o endpoint DNS sobre HTTPS da Cloudflare por meio de uma conexão HTTPS criptografada. Nenhum dado de consulta é armazenado em nossos servidores – suas verificações de DNSSEC são totalmente privadas.
  • Gratuito e sem necessidade de instalação: Use nosso verificador DNSSEC gratuito diretamente em seu navegador, sem downloads, plug-ins e sem necessidade de conta. Verifique o status DNSSEC de qualquer domínio em qualquer dispositivo, a qualquer momento - totalmente gratuito e sem limites de uso.

Casos de uso comuns para verificador DNSSEC

  • Verificação de segurança de domínio: Proprietários de domínio preocupados com a segurança usam o verificador DNSSEC para verificar se o DNSSEC está configurado corretamente para seus domínios. Verificações regulares garantem que a cadeia criptográfica de confiança esteja intacta e que os registros DNS estejam protegidos contra ataques de falsificação e envenenamento de cache.
  • Auditoria de DevOps e infraestrutura: os engenheiros de DevOps usam o verificador DNSSEC para auditar configurações de DNS durante a configuração e migrações de infraestrutura. Verifique se o DNSSEC está configurado corretamente após transferências de domínio, alterações de registrador ou trocas de provedor de DNS.
  • Avaliação da proteção contra falsificação de DNS: pesquisadores de segurança e administradores de rede usam o verificador DNSSEC para avaliar quais domínios em sua organização estão protegidos contra falsificação de DNS. Identifique domínios que não possuem proteção DNSSEC e priorize os esforços de remediação.
  • Monitoramento da integridade do DNS: os administradores de rede usam o verificador DNSSEC como parte do monitoramento contínuo da integridade do DNS. Verifique se as assinaturas DNSSEC são válidas e não expiraram e se os registros DS na zona pai correspondem aos registros DNSKEY do domínio.
  • Pesquisa de segurança e inteligência de ameaças: Os pesquisadores de segurança usam o verificador DNSSEC para investigar configurações DNS de domínios suspeitos. O status do DNSSEC pode indicar o grau de preocupação com a segurança de um operador de domínio e ajudar a avaliar a confiabilidade de domínios desconhecidos.
  • Auditoria de conformidade e regulamentação: Os oficiais de conformidade e auditores usam o verificador DNSSEC para verificar se os domínios atendem aos requisitos de DNSSEC exigidos por estruturas de segurança como PCI DSS, NIST e BSI. Gere resultados de verificação para documentação de conformidade.

O que é DNSSEC?

DNSSEC (Domain Name System Security Extensions) é um conjunto de especificações que adiciona assinaturas criptográficas aos registros DNS. Essas assinaturas permitem que os resolvedores de DNS verifiquem se os registros recebidos não foram adulterados em trânsito. Sem o DNSSEC, as respostas DNS podem ser forjadas por invasores por meio de técnicas como falsificação de DNS e envenenamento de cache, redirecionando os usuários para sites maliciosos mesmo quando digitam o nome de domínio correto. Nosso verificador DNSSEC consulta registros DNS via DNS sobre HTTPS usando o resolvedor público da Cloudflare para verificar o status DNSSEC de qualquer domínio.

Como funciona nosso verificador DNSSEC

  1. Insira um nome de domínio: digite qualquer nome de domínio no campo de entrada (por exemplo, example.com). A ferramenta remove automaticamente protocolos e caminhos.
  2. Consultar registros DNSSEC: a ferramenta consulta três tipos de registros DNSSEC do resolvedor DoH da Cloudflare: registros DS (Delegation Signer) da zona pai, registros DNSKEY do próprio domínio e registros RRSIG (Resource Record Signature). Ele também verifica o sinalizador AD (dados autenticados) no cabeçalho de resposta DNS.
  3. Resultados da revisão: O verificador DNSSEC exibe um status claro de aprovação/reprovação, tabelas de registros detalhadas mostrando parâmetros criptográficos (tags-chave, algoritmos, tipos de resumo), funções-chave (KSK/KSR/ZSK) e carimbos de data/hora de assinatura. Copie qualquer valor com um clique.

Tipos de registro DNSSEC explicados

  • DS (Delegation Signer): Armazenado na zona pai (por exemplo, .com para example.com). Contém um hash do registro DNSKEY da zona filha. Os registros DS são como a cadeia de confiança é estabelecida - o pai assina o registro DS e os resolvedores o usam para verificar a DNSKEY do filho. Sem um registro DS, um domínio não pode ter validação DNSSEC completa.
  • DNSKEY: Contém a chave pública usada pela zona para assinar seus registros DNS. Existem dois tipos: KSK (Key Signing Key, sinalizador 257) usado para assinar outros registros DNSKEY e ZSK (Zone Signing Key, sinalizador 256) usado para assinar todos os outros registros na zona. A KSK é o que o registro DS na zona pai autentica.
  • RRSIG (Resource Record Signature): A assinatura digital anexada a cada conjunto de registros DNS. Cada registro RRSIG especifica qual algoritmo foi usado, quando a assinatura foi criada, quando ela expira, qual chave a assinou e o próprio valor da assinatura. Os resolvedores verificam os registros RRSIG em relação ao DNSKEY da zona para autenticar cada resposta DNS.

Tipos de algoritmo e segurança

DNSSEC oferece suporte a vários algoritmos criptográficos para assinatura de registros DNS. Algoritmos comuns incluem RSA/SHA-256 (algoritmo 7, amplamente suportado), RSA/SHA-512 (algoritmo 8, mais forte), ECDSA P-256 (algoritmo 13, curva elíptica moderna) e Ed25519 (algoritmo 15, eficiente e moderno). O tipo de resumo nos registros DS indica a função hash usada - SHA-256 (tipo 2) é o padrão atual, enquanto SHA-1 (tipo 1) está sendo descontinuado devido a vulnerabilidades de colisão. As melhores práticas modernas usam o algoritmo 13 (ECDSA P-256) ou 15 (Ed25519) com resumos SHA-256 para segurança e desempenho ideais. Nosso verificador DNSSEC exibe todos esses valores para que você possa verificar se um domínio usa parâmetros criptográficos seguros e atuais.

Perguntas frequentes

DNSSEC (Extensões de Segurança do Sistema de Nomes de Domínio) adiciona assinaturas criptográficas aos registros DNS, permitindo que os resolvedores verifiquem se os registros não foram adulterados. Sem o DNSSEC, os invasores podem forjar respostas de DNS por meio de falsificação de DNS ou envenenamento de cache. Nosso verificador DNSSEC ajuda você a verificar se algum domínio tem essa proteção habilitada, consultando registros DS, DNSKEY e RRSIG.

Nosso verificador DNSSEC consulta registros DS (tipo 43), registros DNSKEY (tipo 48) e registros RRSIG (tipo 46) da API DNS sobre HTTPS (DoH) da Cloudflare. Ele também verifica o sinalizador AD (dados autenticados) no cabeçalho de resposta DNS. Se existirem registros DS e/ou o sinalizador AD estiver definido, o DNSSEC será habilitado. Todas as consultas vão diretamente do seu navegador - nenhum dado é armazenado em nossos servidores.

Uma KSK (Key Signing Key) é um registro DNSKEY com sinalizador 257, usado para assinar o próprio conjunto de registros DNSKEY. Uma ZSK (Zone Signing Key) possui o sinalizador 256 e é usada para assinar todos os outros registros DNS na zona. O uso de chaves separadas permite que os operadores de zona alternem suas ZSK com mais frequência, mantendo sua KSK estável. Nosso verificador DNSSEC rotula cada registro DNSKEY com sua função.

O sinalizador AD é um bit no cabeçalho de resposta DNS que mostra se o resolvedor validou com êxito as assinaturas DNSSEC. Quando verdadeiro, os registros DNS são autenticados criptograficamente. Se o sinalizador AD não estiver definido e nenhum registro DS for encontrado, o domínio provavelmente não tem DNSSEC habilitado.

As melhores práticas modernas recomendam ECDSA P-256 (algoritmo 13) ou Ed25519 (algoritmo 15) para segurança e desempenho ideais. RSA/SHA-256 (algoritmo 7) e RSA/SHA-512 (algoritmo 8) também são amplamente suportados. Para resumos DS, SHA-256 (tipo 2) é o padrão atual. Nosso verificador DNSSEC exibe o algoritmo e o tipo de resumo de cada registro para que você possa verificar se eles atendem aos padrões atuais.

Sem DNSSEC, as respostas DNS de um domínio não são assinadas criptograficamente. Isso significa que um invasor pode forjar respostas de DNS por meio de ataques man-in-the-middle ou envenenamento de cache. Embora a maioria dos domínios principais (Google, Cloudflare, Facebook) tenham DNSSEC habilitado, muitos domínios menores não têm. Nosso verificador DNSSEC ajuda a identificar domínios desprotegidos.

Não. Todas as consultas DNS são enviadas diretamente do seu navegador para o endpoint DNS sobre HTTPS da Cloudflare. Não armazenamos, registramos ou processamos suas consultas DNS. A Cloudflare se compromete a não vender dados de consulta e excluir logs dentro de 25 horas.

Sim. Nosso verificador DNSSEC pode consultar registros DNSSEC para qualquer nome de domínio registrado publicamente. Verifique os domínios que você possui, domínios concorrentes ou qualquer outro domínio acessível publicamente. A ferramenta não pode consultar zonas DNS privadas ou domínios de rede internos que não possam ser resolvidos publicamente.

Sim! Nosso verificador DNSSEC é 100% gratuito, sem inscrição, sem conta e sem limites de uso. Verifique o status DNSSEC de qualquer domínio quantas vezes você precisar - totalmente gratuito, para sempre.