Respuesta breve
La clave de firma de la raíz DNS cambiará, según el calendario, el 11 de octubre. Para la mayoría será invisible; los operadores deben comprobar sus anclas de confianza.
El cambio previsto en la raíz
ICANN sitúa para el 11 de octubre de 2026 el relevo de la clave de firma raíz por KSK-2024. La página de anclas de IANA confirma la fecha y especifica que la clave anterior dejará de firmar la zona. Todavía se trata de una operación programada. DNSSEC permite a los resolutores validar una cadena de firmas desde la raíz, de modo que la preparación afecta especialmente a los sistemas que realizan esa validación.
Una transición normalmente invisible
La clave sucesora está publicada en la raíz desde enero de 2025, lo que ha dado tiempo a los resolutores con actualización automática para incorporarla. ICANN espera continuidad en las instalaciones bien configuradas. Un resolutor que solo confíe en la clave antigua puede rechazar respuestas firmadas tras el relevo y aparentar que los dominios no funcionan. Sería un fallo de determinadas rutas de resolución, no necesariamente una caída general de internet.
La comprobación útil antes del día 11
Los operadores deberían inventariar los resolutores recursivos que validan DNSSEC, verificar KSK-2024 y localizar anclas fijadas manualmente o actualizaciones automáticas bloqueadas. ICANN identifica la nueva clave con la etiqueta numérica 38696 e IANA publica los datos de referencia. La guía de ISC muestra diferencias entre modos de BIND. Toda corrección en producción necesita vigilancia y recuperación; apagar la validación ocultaría el problema eliminando una defensa.
Medir el resultado, no anticiparlo
Antes del relevo conviene registrar el nivel habitual de errores de validación y probar rutas representativas. Después podrá compararse con incidencias y avisos de usuarios. El calendario no permite prever cuántas redes fallarán ni obliga a todos a sustituir equipos. Al corte del 1 de octubre constan fecha, claves y consejos; el desenlace sigue pendiente.
Preguntas frecuentes
¿Debe cambiar algo cada usuario de internet?
No. ICANN espera una transición invisible en sistemas correctamente configurados; la preparación corresponde principalmente a operadores DNS.
¿Se cambia el algoritmo de DNSSEC?
No. Se sustituye la clave raíz; un posible cambio futuro de algoritmo es un proceso distinto.
