Den 11:e oktober kommer Verisign byta KSK som används för Root zonen. För alla DNSSEC resolvers som stödjer RFC5011 så kommer det att hanteras automatiskt, den nya KSK:n (Key Tag 38696) har varit publicerad sedan 11 januari 2025. För resolvers som hanterar RFC5011 automatiserade nyckelrullning så bör den nya KSK:n blivit betrodd den 10 februari 2025. I BIND och Bluecat BDDS kan det kontrolleras med:
root@hq-1200-DNSNTP-Forwarder01:~# rndc managed-keys status
view: Externt
next scheduled event: Tue, 15 Sep 2026 14:08:27 GMT
name: .
keyid: 20326
algorithm: RSASHA256
flags: SEP
next refresh: Tue, 15 Sep 2026 14:08:28 GMT
trusted since: Fri, 26 May 2023 13:13:46 GMT
keyid: 38696
algorithm: RSASHA256
flags: SEP
next refresh: Tue, 15 Sep 2026 14:08:28 GMT
trusted since: Mon, 10 Feb 2025 12:40:27 GMT
För eventuella resolvers som inte stödjer automatiskt hantering av DNSSEC nycklar bör omgående uppdatera sina Trust Anchors enligt instruktioner från den mjukvara som används.