Technologie

Qu'est-ce que DNSSEC ? Comment Internet signe ses adresses contre le détournement

Qu'est-ce que DNSSEC ? Comment Internet signe ses adresses contre le détournement📷 panumas nikhomkhai · Pexels

✦ Points clés

  • Le DNS traduit les noms de sites en adresses IP mais ne vérifie jamais l'authenticité de la réponse.
  • DNSSEC ajoute des signatures prouvant qu'un enregistrement vient bien du propriétaire, intact.
  • Il bâtit une « chaîne de confiance » de la racine jusqu'à votre domaine.
  • Il ne chiffre pas vos données ; il garantit l'intégrité et l'authenticité.

Chaque fois que vous tapez un nom comme marifa.net, ce nom est transformé en coulisses en adresse numérique (IP) via le système de noms de domaine (DNS) — l'annuaire d'Internet. Le problème : le DNS a été conçu quand Internet était un petit cercle de confiance, sans moyen de vérifier que la réponse reçue est authentique.

Cette faille ouvre la porte à une attaque dangereuse, l'empoisonnement de cache DNS : un attaquant injecte une fausse réponse liant le nom de votre banque à son propre serveur. Vous croyez être sur le bon site alors que vous êtes piégé. C'est là qu'intervient DNSSEC.

🌐 Temps de téléchargement

Durée de téléchargement selon votre débit — instantané.

Essayer gratuitement · Gratuit

L'idée centrale : signer, pas chiffrer

On croit souvent que DNSSEC « chiffre » le DNS. En fait, il le signe numériquement. La différence est fondamentale : le chiffrement cache le contenu, la signature prouve qu'il est authentique et intact. DNSSEC utilise la cryptographie à clé publique : le propriétaire signe ses enregistrements avec une clé privée, vérifiable par tous avec la clé publique. Un seul caractère modifié fait échouer la vérification.

La chaîne de confiance

La force de DNSSEC réside dans sa structure hiérarchique, la chaîne de confiance. Chaque niveau garantit la clé du niveau inférieur, de la racine jusqu'à votre domaine :

Niveau Qui le signe Ce qu'il garantit
Racine (.) La clé racine mondiale Le premier ancrage
Domaine de tête (.net) Signé par la racine Validité du TLD
Votre domaine (marifa.net) Signé par .net Validité de vos enregistrements
Enregistrement final (A/MX) Signé par votre domaine La vraie adresse

Pour vérifier un enregistrement, le résolveur remonte la chaîne jusqu'à la racine. Si un maillon casse, le système rejette la réponse.

Ce qu'il protège — et pas

DNSSEC protège contre la falsification : il garantit que l'adresse reçue est bien celle publiée par le propriétaire. Mais il ne cache pas vos requêtes (c'est le rôle de DNS over HTTPS), ni ne sécurise le site après connexion (rôle de HTTPS/TLS). Ce sont des couches complémentaires.

En avez-vous besoin ?

Pour les propriétaires de sites, activer DNSSEC est souvent une seule étape chez le registrar ou le fournisseur DNS (comme Cloudflare). L'avantage : protéger vos visiteurs des redirections malveillantes, à coût quasi nul. Pour l'utilisateur ordinaire, la protection agit en silence.

En résumé

DNSSEC corrige un défaut né avec Internet : la confiance aveugle dans les réponses de noms. En ajoutant une signature et une chaîne de confiance, il transforme « croire ce qui arrive » en « vérifier, puis croire ».

Sources

أسامة عبدالعال · Osama AbdelAal
Osama AbdelAal · Fondateur et rédacteur en chef, Marifa

Osama AbdelAal est le fondateur de Marifa, expert en marketing digital et entrepreneuriat et ambassadeur Hootsuite EMEA. Il supervise et révise le contenu éditorial de Marifa pour en garantir l’exactitude et la valeur.