Я знаю, что RFC 5702 документирует использование SHA-2 в DNSSEC, и что RFC 6944 определяет RSA / SHA-256 как «рекомендуемый для реализации». Что я не знаю, так это то, насколько широко реализован SHA-256 в валидации распознавателей.
Целесообразно ли подписывать Интернет-зоны (те, которые меня особенно интересуют, это .org
домены) с помощью SHA-256, или я делаю свою зону не поддающейся проверке для больших участков Интернета с поддержкой DNSSEC?
В качестве продолжения, могут ли ключевые расписания меняться с изменением хэша, чтобы сохранить тот же уровень безопасности (например, могу ли я обойти использование SHA-1, имея более короткие расписания ключей)?