# Auditor de cadeia DNSSEC e confiança RDAP

Audite um domínio de ponta a ponta: referência do bootstrap RDAP da IANA, dados WHOIS de registro/registrante, e a cadeia de confiança DNSSEC do KSK raiz pelo DS do TLD até o DNSKEY do ápice — com verificação de digest DS e alertas de expiração RRSIG.

> Página canônica: https://elysiatools.com/pt/tools/whois-rdap-dnssec-chain-validator-and-iana-bootstrap-trust-auditor

- **Categoria:** Network

- **Palavras-chave:** validador dnssec, cadeia de confiança dnssec, consulta rdap, whois rdap, verificar registro ds, validação dnskey, expiração rrsig, âncora de confiança raiz, auditoria de domínio, bootstrap iana

## Visão geral

O auditor percorre a cadeia de confiança completa de um domínio em nove passos pass/fail. Começa no registro bootstrap RDAP da IANA (data.iana.org/rdap/dns.json) para descobrir o servidor de registro autoritativo do TLD, depois consulta esse registro via RDAP — entidade registrante, eventos de criação/expiração, códigos de status EPP, nameservers e a visão secureDNS do registro. Em paralelo, o lado DNSSEC resolve via DNS-over-HTTPS (AliDNS com failover Cloudflare/Google, selecionável): busca o conjunto DNSKEY raiz e verifica os digests SHA-256 DS das âncoras de confiança raiz embutidas (KSK-2017 tag 20326 e KSK-2024 tag 38696, coerentes com o root-anchors.xml publicado pela IANA) e desce — o DS que a raiz publica para o TLD é recalculado do RDATA do DNSKEY do TLD, e o DS que o TLD publica para o domínio, do RDATA do DNSKEY do ápice, byte a byte. Divergências, assinaturas RRSIG expiradas ou perto de expirar (aritmética de número de série sobre os campos de 32 bits), delegações não assinadas e registros DS ausentes são marcados com seus key tags, algoritmos e digests calculados exatos. Escopo: a correspondência de digests DS↔DNSKEY é a cola criptográfica da cadeia de delegação; a validação completa de assinaturas RRSIG por RRset é relatada via flag AD do resolvedor e checagens de expiração, não por verificação RSA/ECDSA local.

## Entradas

- **Nome de domínio** (text): example.com
- **Resolvedor DoH** (select)
- **Incluir dados RDAP do registro** (checkbox)

## Quando usar

- Após ativar ou alterar registros DNSSEC no registrador para confirmar a correspondência exata dos registros DS e DNSKEY.
- Durante investigações de falhas de resolução DNS causadas por assinaturas RRSIG expiradas ou delegações corrompidas.
- Ao auditar o ciclo de vida e a segurança de domínios corporativos, incluindo status EPP e servidores autoritativos via RDAP.

## Como funciona

- Descobre o endpoint RDAP autoritativo para o TLD a partir do bootstrap da IANA (data.iana.org/rdap/dns.json) e coleta metadados de registro, eventos e status EPP.
- Consulta registros DNSKEY e DS via DNS-over-HTTPS (DoH) selecionado, validando as âncoras de confiança da raiz (KSK-2017 e KSK-2024).
- Recalcula os digests criptográficos SHA-256 byte a byte de cada elo da delegação (Raiz para TLD e TLD para o ápice) e inspeciona a validade temporal dos registros RRSIG.

## Casos de uso

- Validação de migração de DNS autoritativo para garantir que novas chaves ZSK/KSK estejam alinhadas com os registros DS do TLD.
- Auditoria periódica de conformidade de segurança e prazos de renovação de domínios corporativos críticos.
- Diagnóstico de erros SERVFAIL em resolvedores validadores causados por desajustes na delegação DNSSEC.

## Perguntas frequentes

### O que acontece se o digest DS calculado não coincidir com o publicado?

A ferramenta sinaliza uma quebra na cadeia de confiança (BOGUS), impedindo que resolvedores com validação DNSSEC resolvam o domínio.

### Para que serve a verificação de expiração RRSIG?

Identifica assinaturas vencidas ou próximas do vencimento, evitando indisponibilidades repentinas por expiração de registros assinados.

### Qual é a diferença entre a consulta RDAP e o WHOIS tradicional?

O RDAP entrega dados padronizados e estruturados em JSON diretamente dos registros autoritativos definidos pela IANA, com melhor suporte a dados de segurança (secureDNS).

### Posso executar a auditoria apenas para DNSSEC sem consultar dados RDAP?

Sim, basta desmarcar a opção de inclusão de dados RDAP para focar exclusivamente na árvore de confiança DNSSEC.

### A ferramenta executa validação criptográfica local de assinaturas de cada RRset?

Ela recalcula e valida os digests DS/DNSKEY na cadeia de delegação e reporta a integridade de assinaturas por meio da flag AD do resolvedor DoH e checagens temporais de RRSIG.

## Ferramentas relacionadas

- [Depurador e relay de webhook](https://elysiatools.com/pt/tools/webhook-debugger-relay): Gera uma URL unica de captura de webhook, inspeciona requisicoes, valida assinaturas e reenvia payloads para um endpoint alvo
- [Analisador de cabeçalho HTTP Link RFC 8288 e pré-visualização do crawler de paginação](https://elysiatools.com/pt/tools/http-link-header-rfc8288-parser-and-pagination-crawler-preview): Analisa cabeçalhos Link pelo algoritmo do apêndice B da RFC 8288, resolve referências URI relativas em URLs absolutas (RFC 3986), classifica os rel contra o registro IANA, valida dicas preload/prefetch e simula como um crawler rel="next" percorre suas respostas, com detecção de ciclos.
- [Buscador de Fabricante por OUI MAC](https://elysiatools.com/pt/tools/mac-oui-vendor-lookup): Consulta o fabricante de um endereço MAC na base IEEE OUI, ou busca por nome de empresa para listar todos os blocos OUI — totalmente offline
- [Analisador de pacotes IoT celular NB-IoT / LTE-M: CoAP e LwM2M](https://elysiatools.com/pt/tools/nb-iot-lte-m-cat-m1-coap-lwm2m-cellular-iot-packet-analyzer): Decodifica capturas hex de dispositivos IoT celulares: cabeçalhos e opções CoAP (block-wise, Observe), árvores TLV LwM2M com nomes de recursos, endereçamento por portas UDH do SMS-DELIVER desembrulhando CoAP-sobre-SMS, registros link-format e resumos DTLS.
- [Planejador de sobreposição de canais Wi‑Fi](https://elysiatools.com/pt/tools/wifi-channel-overlap-planner): Planeja canais de 2,4, 5 e 6 GHz com canais, larguras e RSSI medidos, além de alertas DFS e PSC.
- [Gerador de ideias de domínio com IA](https://elysiatools.com/pt/tools/ai-domain-name-idea-generator): Insira palavras-chave da marca e a IA gera até 10 ideias de domínio, filtrando as já registradas via DNS + RDAP. Para empreendedores e desenvolvedores.
- [Analisador APNG de chunks IDAT/fdAT, replay deflate e métodos de disposal com temporização de quadros](https://elysiatools.com/pt/tools/apng-idat-fdat-chunk-streaming-deflate-replay-and-disposal-method-analyzer): Envie um PNG/APNG e analise a estrutura da animação: assinatura PNG e verificação CRC32 por chunk, IHDR (profundidade/tipo de cor/entrelaçado), acTL (número de quadros e repetições, antes do primeiro IDAT), fcTL (número de sequência, restrição de região x+y+w+h ≤ canvas, normalização delay_num/delay_den, dispose_op none/background/previous, blend_op source/over), primeiro quadro IDAT + seguintes via fdAT; os números de sequência compartilhados fcTL+fdAT devem crescer sem lacunas a partir de 0; o fluxo deflate de cada quadro é reproduzido conferindo o tamanho descomprimido = altura × (1 + bytes por linha), zlib corrompido é relatado; a simulação de disposal alerta sobre previous no primeiro quadro (tratado como background), quadros com atraso zero etc.
- [Mapeador de afirmações, evidências e citações](https://elysiatools.com/pt/tools/claim-evidence-citation-mapper): Extrai afirmações factuais do texto, associa-as a notas/links/referências, e marca afirmações sem fonte, de fonte fraca, com citação duplicada ou de escopo ambíguo

## Exemplos

- [Exemplos de Arquitetura Zero Trust](https://elysiatools.com/pt/samples/zero-trust-samples): Exemplos compreensivos de arquitetura Zero Trust com autenticação, segmentação de rede e controle de acesso
- [Exemplos de Processamento de Imagem Web Python](https://elysiatools.com/pt/samples/web-image-processing-python): Exemplos de processamento de imagem Web Python usando PIL/Pillow incluindo leitura, salvamento, redimensionamento e conversão de formato
- [Exemplos de Processamento de Imagem Android Java](https://elysiatools.com/pt/samples/android-image-processing-java): Exemplos de processamento de imagem Android Java incluindo leitura/escrita, dimensionamento e conversão de formato
- [Exemplos de Processamento de Imagem Android Kotlin](https://elysiatools.com/pt/samples/android-image-processing-kotlin): Exemplos de processamento de imagem Android Kotlin incluindo leitura/escrita, dimensionamento e conversão de formato
