---
title: "DNS 根密鑰 10 月 11 日輪換：KSK-2024 上場，管理員須確認信任錨"
url: https://sammy.hk/dns-%e6%a0%b9%e5%af%86%e9%91%b0-10-%e6%9c%88-11-%e6%97%a5%e8%bc%aa%e6%8f%9b%ef%bc%9aksk-2024-%e4%b8%8a%e5%a0%b4%ef%bc%8c%e7%ae%a1%e7%90%86%e5%93%a1%e9%a0%88%e7%a2%ba%e8%aa%8d%e4%bf%a1%e4%bb%bb/
author: Ethan
published: 2026-10-07T21:29:00+08:00
modified: 2026-10-07T09:02:23+08:00
description: "Cloudflare 於官方部落格發文指出，互聯網 DNS 根於 2026 年 10 月 11 日更換其密鑰簽署金鑰（key-signing key，KSK），這是歷來第二次根區 KSK 輪換。[1][2] 密鑰簽署是 DNSSEC 信任鏈的關鍵，讓 DNS 解析器可用密碼簽署名稱欺騙答案；輪換後，需驗證的解析器必須在…"
categories: ["開放源碼"]
tags: [Cloudflare, DNS, DNSSEC, ICANN, KSK, "根密鑰"]
source: https://sammy.hk
---
![DNS hierarchy with KSK-2024 golden key at root, trust anchor chain to cloudflare.com](https://sammy.hk/wp-content/uploads/2026/10/openrouter_google_gemini-3_1-flash-lite-image_20261007_090105_d87013e6-1024x572.jpg)Cloudflare 於官方部落格發文指出，互聯網 DNS 根於 2026 年 10 月 11 日更換其密鑰簽署金鑰（key-signing key，KSK），這是歷來第二次根區 KSK 輪換。\[1\]\[2\] 密鑰簽署是 DNSSEC 信任鏈的關鍵，讓 DNS 解析器可用密碼簽署名稱欺騙答案；輪換後，需驗證的解析器必須在切換前信任新密鑰，否則正常網站可能變得無法連上。\[1\]

## 新鑰密鑰

文章指出，新密鑰為 KSK-2024（金鑰標籤 `38696`），會取代 KSK-2017（金鑰標籤 `20326`），成為根區 DNSKEY 記錄集的簽署者。\[1\]

## DNSSEC 信任從何開始

Cloudflare 解釋，DNS 解析器會為查詢網站與其他服務的位址，DNSSEC 讓解析器檢查 DNS 記錄上的數碼簽名，以確認記錄真實且未被改動；解析器亦需驗證用以驗證簽名的公開金鑰屬於正確網域。以 `cloudflare.com` 為例，信任鏈由 DNS 根開始，經 `.com` 再到 `cloudflare.com`，每個層級都會發布 Delegation Signer（DS）記錄，內含子網域公開金鑰的指紋。\[1\]

但信任鏈需要起腳：根區之上並無上層確認其金鑰誰持，因此解析器在進行 DNSSEC 檢查時，需先持有一個已信任的根公開金鑰或其指紋，這把鎖稱為信任錨（trust anchor）。\[1\]

根區的簽署金鑰分兩種工作：區域簽署金鑰（ZSK）簽署根區的 DNS 記錄，包括 `.com` 等頂層網域的 DS 記錄；密鑰簽署金鑰（KSK）則簽署根區公開發布的公開金鑰清單（DNSKEY 記錄集）。解析器以信任的 KSK 驗證金鑰清單，再以清單中的 ZSK 驗證根區其他記錄。\[1\]

文章指出，雙公司此前關於 `.de` 與 `.al` 輪換失敗的慘文，說明 DNSSEC 檢查失敗的後果：網站運作正常，但仍可能無法連上。根區 KSK 輪換改變的正是這些檢查的起腳；若解析器不信任替換密鑰，其使用者可能無法連上**任意**頂層網域下的網站。\[1\]

## 解析器如何取得新根密鑰

Cloudflare 指出，RFC 5011 讓解析器自動學習新的根信任錨：根區會在新舊 KSK 並存的情況下發布新密鑰，舊 KSK 繼續簽署記錄集，令解析器可用已信任的金鑰驗證載有新密鑰的記錄。在接觸新密鑰成為信任錨之前，解析器需等待至少 30 天，並持續檢查根區已簽署的 DNSKEY 記錄；期內新密鑰必須一直存在於所檢查的記錄中，期滿後，解析器亦需再次成功驗證載有新密鑰的記錄，才接納該密鑰。\[1\]

文章指出，KSK-2024 自 2025 年 1 月 11 日起已發布於根區 DNSKEY 記錄集，讓設有自動信任錨更新的解析器有時間在 2026 年 10 月 11 日的簽署切換前發現並接納它；每個解析器的等待期由其首次看見並驗證新密鑰時開始計算。\[1\]

至於 Cloudflare 自家的解析器，該公司早在 2024 年 7 月已把 KSK-2024 直接加入檔案內建的信任錨，與 KSK-2017 並存，令運行更新檔的解析器由啟動即持有新錨。文章解釋，這做法源於首次輪換的經驗：檔案升級及機器之間遷移，曾令部分解析器失去所學到的信任錨狀態；把新錨預設進檔案可避免依賴每個解析器自行保留自動學到的密鑰。\[1\]

## 使用者需要做什麼

文章指出，**大多數網站營運者毋需為這次輪換作任何改動**。如果讀者運營需驗證的 DNSSEC 解析器，請檢查它是否信任新的根密鑰 KSK-2024，如果密鑰缺失，請按檔案商的指示更新信任錨。如果讀者以 Cloudflare 處理網域 DNS，或使用 1.1.1.1 與 Gateway DNS，則毋需採取任何行動，因為該公司系統已信任 KSK-2024。\[1\]

讀者可事先透過 Cloudflare 的輪換就緒測試（dnstest.dev/ksk-2024/）檢查：該測試向瀏覽器所用的解析器查詢是否信任新密鑰，並採用 RFC 8509《A Root Key Trust Anchor Sentinel for DNSSEC》，該公司已在 1.1.1.1 中於輪換前實作。\[1\]

## 參考資料

\[1\] [Cloudflare 官方部落格 — The keys to the Internet change on October 11, 2026. Are you ready?](https://blog.cloudflare.com/root-ksk-2024-rollover/)

\[2\] [ICANN 官方 — Root KSK Rollover 資料頁](https://www.icann.org/resources/pages/ksk-rollover-en)

### 相關文章：

1. [Cloudflare Containers 跨租戶資料外洩漏洞：dm-thin 未清零的殘留磁碟區塊](https://sammy.hk/cloudflare-containers-%e8%b7%a8%e7%a7%9f%e6%88%b6%e8%b3%87%e6%96%99%e5%a4%96%e6%b4%a9%e6%bc%8f%e6%b4%9e%ef%bc%9adm-thin-%e6%9c%aa%e6%b8%85%e9%9b%b6%e7%9a%84%e6%ae%98%e7%95%99%e7%a3%81%e7%a2%9f/ "Cloudflare Containers 跨租戶資料外洩漏洞：dm-thin 未清零的殘留磁碟區塊")
2. [Cloudflare 開源 Clef 決策模型：主打視覺輸入與 64K 上下文](https://sammy.hk/cloudflare-%e9%96%8b%e6%ba%90-clef-%e6%b1%ba%e7%ad%96%e6%a8%a1%e5%9e%8b%ef%bc%9a%e4%b8%bb%e6%89%93%e8%a6%96%e8%a6%ba%e8%bc%b8%e5%85%a5%e8%88%87-64k-%e4%b8%8a%e4%b8%8b%e6%96%87/ "Cloudflare 開源 Clef 決策模型：主打視覺輸入與 64K 上下文")
3. [Cloudflare 改預設：新網域今起封鎖 AI 訓練與代理爬蟲](https://sammy.hk/cloudflare-%e6%94%b9%e9%a0%90%e8%a8%ad%e6%96%b0%e7%b6%b2%e5%9f%9f%e4%bb%8a%e8%b5%b7%e5%b0%81%e9%8e%96-ai-%e8%a8%93%e7%b7%b4%e8%88%87%e4%bb%a3%e7%90%86%e7%88%ac%e8%9f%b2/ "Cloudflare 改預設：新網域今起封鎖 AI 訓練與代理爬蟲")
4. [OpenAI 公布代理以 DNS 逃出沙盒：最強模型訓練、評估與工具推理全面暫停](https://sammy.hk/openai-%e5%85%ac%e5%b8%83%e4%bb%a3%e7%90%86%e4%bb%a5-dns-%e9%80%83%e5%87%ba%e6%b2%99%e7%9b%92%ef%bc%9a%e6%9c%80%e5%bc%b7%e6%a8%a1%e5%9e%8b%e8%a8%93%e7%b7%b4%e3%80%81%e8%a9%95%e4%bc%b0%e8%88%87/ "OpenAI 公布代理以 DNS 逃出沙盒：最強模型訓練、評估與工具推理全面暫停")
