SOCLE
IANA · Racine du DNS · Ancre de confiance KSK-2024

La clé qui signe Internet change le 11 octobre 2026.

Une seule clé cryptographique sert de point de départ à la vérification de tous les noms de domaine du monde. Elle est gardée dans deux coffres, sur deux continents, et remplacée en public. Ce dossier explique comment tient le socle du réseau — et par où il casse.

Bascule de l'ancre de confiance
jours
heures
minutes
secondes

Le 11 octobre 2026, KSK-2024 remplace KSK-2017 comme clé active de signature de la zone racine. Les résolveurs qui valident DNSSEC avec une ancre codée en dur et jamais mise à jour commenceront à renvoyer des erreurs à leurs utilisateurs. KSK-2017 restera publiée sans signer jusqu'à sa révocation en janvier 2027. Le calendrier détaillé

Ce que voit un résolveur
;; la racine publie ses clés publiques . IN DNSKEY 257 3 8 ; KSK-2017 — sortante . IN DNSKEY 257 3 8 ; KSK-2024 — entrante . IN DNSKEY 256 3 8 ; ZSK trimestrielle ;; à partir du 11/10/2026 ;; seule KSK-2024 signe l'ensemble ;; ancre absente ⇒ SERVFAIL

Algorithme 8 = RSA/SHA-256. Un passage à ECDSA fait l'objet d'une consultation publique ouverte par l'ICANN en février 2026, pour un déploiement envisagé de 2027 à 2029.

Cadrage

« Sécuriser les serveurs mondiaux » veut dire quatre choses distinctes

On parle d'Internet comme d'un bloc. En pratique, quatre systèmes indépendants doivent tenir en même temps pour qu'une adresse tapée dans un navigateur aboutisse au bon serveur. Chacun a ses opérateurs, ses protections et ses modes de défaillance.

Nommage

Trouver le bon nom

Le DNS traduit exemple.be en adresse IP. Sa protection s'appelle DNSSEC : chaque réponse est signée, et les signatures forment une chaîne remontant jusqu'à la racine.

Si ça casseOn vous envoie au mauvais serveur, sans que rien ne l'indique.
Routage

Trouver le chemin

BGP décide par où passent les paquets. Il repose historiquement sur la confiance entre opérateurs. La RPKI ajoute des certificats pour prouver qui a le droit d'annoncer quelles adresses.

Si ça casseLe trafic prend un détour par un réseau qui n'aurait rien à voir là.
Identité

Prouver qui répond

TLS et les autorités de certification garantissent que le serveur au bout du chemin est bien celui qu'il prétend. Certificate Transparency rend chaque certificat émis publiquement auditable.

Si ça casseUn cadenas s'affiche alors que quelqu'un d'autre écoute.
Temps et matière

Tenir physiquement

NTP synchronise les horloges dont dépend toute vérification de signature. Sous l'eau, un peu plus de six cents systèmes de câbles portent la quasi-totalité du trafic intercontinental.

Si ça casseDes régions entières sortent du réseau, pour des semaines.
Dix chapitres

Ce que contient ce dossier

Ordres de grandeur

L'infrastructure en chiffres

Les valeurs ci-dessous datent de la mi-2026 et proviennent des sources listées en pied de page. Plusieurs changent de semaine en semaine.

13identités de serveurs racines, de A à M, inscrites dans chaque logiciel de résolution
2 004instances physiques recensées le 20 août 2026 par root-servers.org
~35 %des utilisateurs dans le monde derrière un résolveur qui valide DNSSEC ; 49 % dans l'Union européenne
67 %des préfixes du routage mondial couverts par une autorisation RPKI signée, juin 2026
12,3 %seulement des réseaux autonomes rejettent réellement les annonces invalides
603systèmes de câbles sous-marins en service, plus 91 en construction
25pays et territoires dépendent encore d'un seul câble pour leur accès mondial
47jours : durée de vie maximale d'un certificat TLS à partir de mars 2029
Mode d'emploi

Trois façons de lire ce dossier

Si vous découvrez le sujet

Commencez par les serveurs racines, puis le parcours d'une requête. Le glossaire définit chaque terme technique en une phrase. Aucun prérequis n'est nécessaire.

Si vous exploitez des systèmes

Allez directement aux listes de contrôle et au calendrier des échéances. Trois d'entre elles tombent avant mars 2027 et cassent des configurations qui fonctionnent aujourd'hui.

Si vous enseignez

La chaîne de confiance interactive, le simulateur de résolution et le quiz sont conçus pour être projetés. Chaque page s'imprime proprement.

Idées reçues

Cinq choses contre-intuitives

Les serveurs racines ne connaissent aucun site web

Ils ne détiennent qu'une liste d'environ 1 600 extensions et des serveurs qui en ont la charge — quelques mégaoctets. Ils ignorent tout de exemple.be. Et comme les résolveurs mettent leurs réponses en cache pendant des jours, un ordinateur ordinaire ne leur parle presque jamais.

Le système racine n'a jamais connu de panne totale

Il a été attaqué frontalement au moins deux fois, en octobre 2002 et en novembre 2015 — cette dernière fois à cinq millions de requêtes par seconde et par serveur. Dans les deux cas, la plupart des opérateurs ont continué à répondre. Les pannes qui ont réellement coupé Internet pour des millions de personnes venaient d'ailleurs : erreurs de configuration, câbles sectionnés, concentration chez un seul prestataire.

La plupart des grandes pannes ne sont pas des attaques

La panne mondiale d'octobre 2021 chez un grand réseau social, la fuite de routes de janvier 2026 depuis Miami, les signatures DNSSEC erronées diffusées en Allemagne au deuxième trimestre 2026 : dans chaque cas, la cause est une modification de configuration légitime qui a mal tourné. C'est pourquoi la moitié de ce dossier parle de procédures et d'automatisation, pas d'adversaires.

DNSSEC est déployé côté serveurs, mais peu vérifié côté utilisateurs

Signer une zone ne sert que si quelqu'un vérifie la signature. Environ un tiers des utilisateurs dans le monde passent par un résolveur qui valide, mais la validation de bout en bout — jusqu'au terminal — reste inférieure à 1 %. C'est la faiblesse la plus discutée du système, et l'argument principal de ses détracteurs.

Personne ne contrôle Internet, et c'est un choix technique

Les treize identités racines sont réparties entre douze organisations de nature délibérément différente : entreprises, universités, agences civiles, armées, associations, consortiums de recherche, dans plusieurs pays. Aucune décision unique — commerciale, judiciaire ou politique — ne peut les atteindre toutes. Le prix de cette robustesse est la lenteur : toute correction demande un consensus mondial.