Questão nº 89
Questão de Informática Forense · CEBRASPE PF 2025 (nº 89)
Em relação ao DNSSEC e às suas chaves, julgue os itens que se seguem.
A key signing key é usada para assinar as chaves zone signing keys e não deve ser compartilhada com nenhuma entidade.
Resposta comentada
O DNSSEC protege o DNS usando assinaturas digitais. Para isso, ele usa um par de chaves: a KSK (Key Signing Key) e a ZSK (Zone Signing Key). A KSK assina a ZSK, e a ZSK assina os registros da zona. A KSK é a "raiz da confiança" e, por isso, sua chave pública é publicada no domínio pai (para formar a cadeia de confiança), enquanto a chave privada fica protegida no servidor autoritativo.
- Correta: Errado. O erro está em dizer que a KSK "não deve ser compartilhada com nenhuma entidade", pois a chave pública da KSK precisa ser compartilhada (publicada no registro DS do domínio pai) para que validadores externos confiem na cadeia.
No item, a palavra que torna a frase errada é "nenhuma entidade" — pois a KSK privada não se compartilha, mas a KSK pública deve ser divulgada. A pegadinha é confundir "chave" (termo genérico) com "chave privada".
Como ficaria certo: A chave privada da KSK é usada para assinar as ZSKs e não deve ser compartilhada com nenhuma entidade; já a chave pública da KSK deve ser publicada no domínio pai.
Fonte: CEBRASPE PF 2025 Perito Criminal Federal - Informática Forense. Reproduzida para fins de estudo.