[DNSOP] Re: Call for adoption: draft-fobser-dnsop-dnssec-keyrestore-01 (Ends 2026-02-27)
Petr Špaček <pspacek@isc.org> Thu, 26 February 2026 15:03 UTC
Return-Path: <pspacek@isc.org>
X-Original-To: dnsop@mail2.ietf.org
Delivered-To: dnsop@mail2.ietf.org
Received: from localhost (localhost [127.0.0.1]) by mail2.ietf.org (Postfix) with ESMTP id 462E7BEC78D0 for <dnsop@mail2.ietf.org>; Thu, 26 Feb 2026 07:03:31 -0800 (PST)
X-Virus-Scanned: amavisd-new at ietf.org
X-Spam-Flag: NO
X-Spam-Score: -4.399
X-Spam-Level:
X-Spam-Status: No, score=-4.399 tagged_above=-999 required=5 tests=[BAYES_00=-1.9, DKIM_SIGNED=0.1, DKIM_VALID=-0.1, DKIM_VALID_AU=-0.1, DKIM_VALID_EF=-0.1, RCVD_IN_DNSWL_MED=-2.3, RCVD_IN_VALIDITY_CERTIFIED_BLOCKED=0.001, RCVD_IN_VALIDITY_RPBL_BLOCKED=0.001, SPF_PASS=-0.001] autolearn=ham autolearn_force=no
Authentication-Results: mail2.ietf.org (amavisd-new); dkim=pass (1024-bit key) header.d=isc.org header.b="MCUZKd7R"; dkim=pass (1024-bit key) header.d=isc.org header.b="mzZsPOpD"
Received: from mail2.ietf.org ([166.84.6.31]) by localhost (mail2.ietf.org [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id s5gyjXROQVNW for <dnsop@mail2.ietf.org>; Thu, 26 Feb 2026 07:03:30 -0800 (PST)
Received: from mx.pao1.isc.org (mx.pao1.isc.org [149.20.2.50]) (using TLSv1.3 with cipher TLS_AES_256_GCM_SHA384 (256/256 bits) key-exchange X25519 server-signature ECDSA (P-256) server-digest SHA256) (No client certificate requested) by mail2.ietf.org (Postfix) with ESMTPS id 7573FBEC78C4 for <dnsop@ietf.org>; Thu, 26 Feb 2026 07:03:30 -0800 (PST)
Received: from zimbra10.isc.org (zimbra10.isc.org [149.20.2.90]) (using TLSv1.3 with cipher TLS_AES_256_GCM_SHA384 (256/256 bits) key-exchange x25519 server-signature RSA-PSS (4096 bits) server-digest SHA256) (Client did not present a certificate) by mx.pao1.isc.org (Postfix) with ESMTPS id B076E4E429A for <dnsop@ietf.org>; Thu, 26 Feb 2026 15:03:29 +0000 (UTC)
ARC-Filter: OpenARC Filter v1.0.0 mx.pao1.isc.org B076E4E429A
Authentication-Results: mx.pao1.isc.org; arc=none smtp.remote-ip=149.20.2.90
ARC-Seal: i=1; a=rsa-sha256; d=isc.org; s=ostpay; t=1772118209; cv=none; b=TOPCEohljR3HaT9swll5VIvSRR5aY6rgmxHzRtGmh4u2j0g3h4ZGsL2YgdSvnqMnxOVuqH6QB/hO7C+dRruL3CIO3sHxiyFqbBAnxE2s6/pLiJcylxdgrHxeXrB/RFKpGQlUWiXEn/c6XQSOATACNq2k6dUgktVQPfVsZKRcLbM=
ARC-Message-Signature: i=1; a=rsa-sha256; d=isc.org; s=ostpay; t=1772118209; c=relaxed/relaxed; bh=01F54zOQiT9hdnesgd//rcQ9VhQtplzCKKMcHnMn67E=; h=DKIM-Signature:DKIM-Signature:Message-ID:Date:MIME-Version: Subject:To:From; b=KOipBKIjW/fMkZz9pZN6Cg2hyzedfy/xvtWXVrqew0/DFHOvw9UgpSKYGH/mS4N9CG6F1BdC73443t4FI0+zdGQWiPZB1DL/otrHMkVRNvLhncFIih17qYP41W17obC+YRiTVlzx3zfkplkk7ji/RAUfvnjo/aalswruO1cFpY4=
ARC-Authentication-Results: i=1; mx.pao1.isc.org
DKIM-Filter: OpenDKIM Filter v2.10.3 mx.pao1.isc.org B076E4E429A
DKIM-Signature: v=1; a=rsa-sha256; c=simple/simple; d=isc.org; s=ostpay; t=1772118209; bh=MSjdJEG0I4N2rlEp2nivcbIymklsGiN8KGEJyyAhsyQ=; h=Date:Subject:To:References:From:In-Reply-To; b=MCUZKd7R0AmRFSi2+56krHSxXg/lCy03lIVJZtduq/frFgjVj5rUOmDRdlsNGu2IU nNHFvyTKev6eHrEah5G5oBKXggGSo0hOgiXpyemVa3JeACrFHAkAZDA6QGrBoc7gs6 np+/8TCFzVDn5RBfnDg3BPSrM/+0OlzRoN7ukzD0=
Received: from zimbra10.isc.org (localhost [127.0.0.1]) by zimbra10.isc.org (Postfix) with ESMTPS id AA1DD2E602E2 for <dnsop@ietf.org>; Thu, 26 Feb 2026 15:03:29 +0000 (UTC)
Received: from zimbra10.isc.org (localhost [127.0.0.1]) by zimbra10.isc.org (Postfix) with ESMTPS id A6E3C2E602E3 for <dnsop@ietf.org>; Thu, 26 Feb 2026 15:03:29 +0000 (UTC)
DKIM-Filter: OpenDKIM Filter v2.10.3 zimbra10.isc.org A6E3C2E602E3
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=isc.org; s=05DFB016-56A2-11EB-AEC0-15368D323330; t=1772118209; bh=01F54zOQiT9hdnesgd//rcQ9VhQtplzCKKMcHnMn67E=; h=Message-ID:Date:MIME-Version:To:From; b=mzZsPOpD2fp/ZGz5arPfKrQlOkXinPHocDIx95l6bfNkbz0sajiES0J7/FJoLGmin sqxldbG3jrRMsgFjeu0Rbvk4Q8XDI/iOy8cIIeULiQoXiFMF4T6WkwtFuLFQqtazmi tmknrO7EM8jHAZGo1NcFP1Reo1yFAHSJiKHavcdI=
Received: from [192.168.25.221] (unknown [83.148.32.161]) by zimbra10.isc.org (Postfix) with ESMTPSA id 56A7D2E602E2 for <dnsop@ietf.org>; Thu, 26 Feb 2026 15:03:29 +0000 (UTC)
Message-ID: <5be1f24c-0854-405a-9176-43272725140a@isc.org>
Date: Thu, 26 Feb 2026 16:03:27 +0100
MIME-Version: 1.0
User-Agent: Mozilla Thunderbird
To: dnsop@ietf.org
References: <177098446396.151334.4324573961934206864@dt-datatracker-6ff7c68975-7k42g> <d9b4559c-7de3-719f-76e7-b12f224b6d2e@nohats.ca> <m1vqzmQ-0000T4C@stereo.hq.phicoh.net>
From: Petr Špaček <pspacek@isc.org>
Content-Language: en-US
Autocrypt: addr=pspacek@isc.org; keydata= xsFNBF/OJ/4BEAC0jP/EShRZtcI9KmzVK4IoD/GEDtcaNEEQzPt05G8xtC0P4uteXUwW8jaB CdcKIKR4eUJw3wdXXScLNlyh0i+gm5mIvKPrBYNAMOGGnkbAmMQOt9Q+TyGeTSSGiAjfvd/N nYg7L/KjVbG0sp6pAWVORMpR0oChHflzKSjvJITCGdpwagxSffU2HeWrLN7ePES6gPbtZ8HY KHUqjWZQsXLkMFw4yj8ZXuGarLwdBMB7V/9YHVkatJPjTsP8ZE723rV18iLiMvBqh4XtReEP 0vGQgiHnLnKs+reDiFy0cSOG0lpUWVGI50znu/gBuZRtTAE0LfMa0oAYaq997Y4k+na6JvHK hhaZMy82cD4YUa/xNnUPMXJjkJOBV4ghz/58GiT32lj4rdccjQO4zlvtjltjp9MTOFbRNI+I FCf9bykANotR+2BzttYKuCcred+Q7+wSDp9FQDdpUOiGnzT8oQukOuqiEh3J8hinHPGhtovH V22D0cU6T/u9mzvYoULhExPvXZglCLEuM0dACtjVsoyDkFVnTTupaPVuORgoW7nyNl0wDrII ILBqUBwzCdhQpYnyARSjx0gWSG1AQBKkk5SHQBqi1RAYC38M59SkpH0IKj+SaZbUJnuqshXh UIbY1GMHbW/GDhz7pNQFFYm2S4OPUBcmh/0O0Osma151/HjF7wARAQABzR9QZXRyIMWgcGHE jWVrIDxwc3BhY2VrQGlzYy5vcmc+wsGXBBMBCABBAhsDBQsJCAcCBhUKCQgLAgQWAgMBAh4B AheAAhkBFiEEEVO2++xeDVoSYmDzq9WHzfBlga4FAmkt8P0FCQtoiX8ACgkQq9WHzfBlga4m OxAAhBZyC7vnxl3kjFPFRT39ocbZy1jJX4fiaJmiIgKma06c9Eled/w2IN9pzRc0+iI6jSQa 40NfHFV8g2KZfZUNEVE3BOliWdEFi61OcwxB/UeryGDJUFYfK4un7ibYv4Rzvrfpz13aQ0/z MVm2HA3OVwkTqnK+dJL//d3AmED66oJKUFXU9tG5kUGNqbVrZNSiegZXC/TloO0+eYYN63Fm EHvWE20NcgdciG4y/pdtBXcWSwt21tSeqiZqN5L8LvfAGmJ1gdi6p4eHvPEH1WSOqUEZmy5l +5BE6xA2z4bfNpCYSir6GwFTOQwxHeekLKJktgsLjYY8oHbmPjIIdEzkcV8dD8czJEPo0sqe VB4qTun8cCE4AkVofpo5MMwni/3DLlm9bgV8tKJ3sAqwo6bEWk8dU9QqlcwiYb5S1KPbWrwO 89cIJNLIu9rO3nemWFDwNq6mFuNdNWSDciLV434P5xZ0y5Xy09n5dGhCgYZTRv1JTLmXEO+H aw6iRgLNZmImYB0VpoPPHBjIavsY211qyLIwDRaUykELhGaBk7P1zKhC91ZD866CbR3x6ptv EuFuJ2myZT1dIalWiFf0HaVhrMHm8y8ih1sn9Ezdxnle7Hxyjgp//CtM92GCjU8iuqYQOzNq B9LWBU6NTtGx5Tktf2/Vin2ADqiiVN1EDOQd9tvOwU0EX84n/gEQANARNXihDNc1fLNFZK5s O14Yg2TouK9eo9gGh4yLSrmZ3pjtnuJSpTWmGD4g0EYzhwWA/T+CqjUnrhsvzLQ1ECYVqLpM VqK2OJ9PhLRbx1ITd4SKO/0xvXFkUqDTIF6a5mUCXH5DzTQGSmJwcjoRv3ye+Z1lDzOKJ+Qr gDHM2WLGlSZAVGcUeD1S2Mp/FroNOjGzrFXsUhOBNMo8PSC4ap0ZgYeVBq5aiMaQex0r+uM4 45S1z5N2nkNRYlUARkfKirqQxJ4mtj5XPC/jtdaUiMzvnwcMmLAwPlDNYiU0kO5IqJFBdzmJ yjzomVk1zK9AYS/woeIxETs+s6o7qXtMGGIoMWr6pirpHk4Wgp4TS02BSTSmNzParrFxLpEU dFKq3M0IsBCVGvfNgWL2pKKQVq34fwuBhJFQAigR9B3O9mfaeejrqt73Crp0ng0+Q74+Llzj EIJLOHYTMISTJyxYzhMCQlgPkKoj+TSVkRzBZoYFkUt4OXvlFj73wkeqeF8Z1YWoOCIjwXH9 0u2lPEq0cRHHyK+KSeH1zQJ4xgj0QDGPmkvi81D13sRaaNu3uSfXEDrdYYc+TSZd2bVh2VCr xrcfzQ1uz9fsdC9NPdNd7/mHvcAaNc5e9IhNh67L54aMBkzlJi18d0sWXOOHkyLSvbHnC/OP wv7qCf69PUJmtoeHABEBAAHCwXwEGAEIACYCGwwWIQQRU7b77F4NWhJiYPOr1YfN8GWBrgUC aS3xCAUJC2iJigAKCRCr1YfN8GWBrgJJD/4oabL/T67M7GNPB1Q+1ghSpi3LJEwDqeaULNZv 2exo7N59cChW5DXD5e/rkvQM7yOsaKJBwkpjY2+vk4+Tw9iU1iqzS0iavr9A3i9mHJjlp4it u6oDBHCGMqBGZHHGP4O9xPuIoW6s50yP31NLbIGP4KGD03S1JtOBrETlTyr6a0mN4HrRnAkz nOa2l7npRvgkRpdr/vDmbAkyZYXcUCQSWsOKzRrcCrqRxzF7Ob39Xw+SrPv7hMBShzOVJCj6 XwOsu+F/hmRK5TML8+yZ+wGbrcTyxJ8qkKtwtDJXPMVY993f1k50/bquRdjX5wHTthvf6o9A 2cmZtbL0fVm2KEWNV3xDk52cJj7MqBk1M/mj1q8+6UzN9hTxN0N77u1sosgguW/8PWu/v2yy kUs2huxaqDkdrPc6kKuKbCGpkT5/89S6gvQSNx5IlVl0uWzJRat1h9HkdkO0CBYRX51Rv33W BF4qJ73o2dfrUchs70rher6734c21z8DUhDkvnPGIgLh4tYrYHNcM4akBTUt9k38xMGrj6yo kRjP6Pq9jhLwJBxxBRDEXn3vse8uy1s1sp9rhBxSS7bEHfmyz71h6ccALCFBlBzqfMediCAE 0PEMOPrXM0NU+o25vNC8BuWWpPf+fzvkLf+sEyYcIdwbHZ/V2qv97JvYX0FpMwmeyw4O2g==
In-Reply-To: <m1vqzmQ-0000T4C@stereo.hq.phicoh.net>
Content-Type: text/plain; charset="UTF-8"; format="flowed"
Content-Transfer-Encoding: 8bit
Message-ID-Hash: WIQLVU3XGHNRH5MIL4Q7AMR3HSWWPS2T
X-Message-ID-Hash: WIQLVU3XGHNRH5MIL4Q7AMR3HSWWPS2T
X-MailFrom: pspacek@isc.org
X-Mailman-Rule-Misses: dmarc-mitigation; no-senders; approved; emergency; loop; banned-address; member-moderation; header-match-dnsop.ietf.org-0; nonmember-moderation; administrivia; implicit-dest; max-recipients; max-size; news-moderation; no-subject; digests; suspicious-header
X-Mailman-Version: 3.3.9rc6
Precedence: list
Subject: [DNSOP] Re: Call for adoption: draft-fobser-dnsop-dnssec-keyrestore-01 (Ends 2026-02-27)
List-Id: IETF DNSOP WG mailing list <dnsop.ietf.org>
Archived-At: <https://mailarchive.ietf.org/arch/msg/dnsop/1iwX_u9Up0nwHJRQAiS58C1bVZw>
List-Archive: <https://mailarchive.ietf.org/arch/browse/dnsop>
List-Help: <mailto:dnsop-request@ietf.org?subject=help>
List-Owner: <mailto:dnsop-owner@ietf.org>
List-Post: <mailto:dnsop@ietf.org>
List-Subscribe: <mailto:dnsop-join@ietf.org>
List-Unsubscribe: <mailto:dnsop-leave@ietf.org>
On 13. 02. 26 21:28, Philip Homburg wrote: >>> This message starts a dnsop WG Call for Adoption of: >>> draft-fobser-dnsop-dnssec-keyrestore-01 >> >> I am not in favour of adopting this document. The hypothetical >> scenario where one has lost the key, but the zone is still working >> seems fairly unlikely. It is far more likely one finds out about >> the missing key once it is needed to sign something and can't, at >> which point it is going to be too late. >> >> I also don't think people who messed up and are in a panic, are >> going to search for an RFC on his to recover from their mistake. > > I'm in favor of adopting this. Even if it doesn't get adopted, I plan > to reference and possibly summarize it in our documentation. > > Many signers sign a lot more frequent than is needed to keep signatures > for expiring. Many TLDs have frequent updates that require signing. > > For zones without frequent updates, it is more pleasant to refresh > signatures incrementally. That simplifies scheduling. > > And even if a zone with very infrequent changes only resigns when needed, > a prudent operator can resign the zone one week before signatures expire. > So there is plenty of time to recover if something goes wrong. > >> A side effect of RFCs like this is that it will be misused by >> opponents to say that DNSSEC is so brittle, it needs RFCs to talk >> about operator errors. > > So we should remain silent about operator error to make DNSSEC look good? > > I think it is the other way around. People who think about deploying DNSSEC > worry about operator errors and make plans for recovery. Currently > the main approach is to go insecure, which is very unpleasant. > >> This could make a nice blog post, but I don't think meets the bar >> for an RFC. > > Can you explain how high the bar should be for an informational RFC? > > This draft describes a techincal problem and provides a technical solution > for that problem. Sounds like something that can be documented in an RFC. All points well made Philip. I support adoption as well. -- Petr Špaček
- [DNSOP] Call for adoption: draft-fobser-dnsop-dns… Peter Thomassen via Datatracker
- [DNSOP] Re: Call for adoption: draft-fobser-dnsop… Peter Thomassen
- [DNSOP] Re: Call for adoption: draft-fobser-dnsop… John Levine
- [DNSOP] Re: Call for adoption: draft-fobser-dnsop… Paul Wouters
- [DNSOP] Re: Call for adoption: draft-fobser-dnsop… Philip Homburg
- [DNSOP] Re: Call for adoption: draft-fobser-dnsop… Libor Peltan
- [DNSOP] Re: Call for adoption: draft-fobser-dnsop… Felipe Agnelli Barbosa
- [DNSOP] Re: DNSOPCall for adoption: draft-fobser-… Wes Hardaker
- [DNSOP] Re: [Ext] Re: DNSOPCall for adoption: dra… Paul Wouters
- [DNSOP] Re: [Ext] Re: DNSOPCall for adoption: dra… Paul Hoffman
- [DNSOP] Re: DNSOPCall for adoption: draft-fobser-… Florian Obser
- [DNSOP] Re: DNSOPCall for adoption: draft-fobser-… Wes Hardaker
- [DNSOP] Re: [Ext] Re: DNSOPCall for adoption: dra… Michael StJohns
- [DNSOP] Re: [Ext] Re: DNSOPCall for adoption: dra… Michael StJohns
- [DNSOP] Re: Call for adoption: draft-fobser-dnsop… Petr Špaček
- [DNSOP] Re: Call for adoption: draft-fobser-dnsop… Stefan Ubbink
- [DNSOP] Re: Call for adoption: draft-fobser-dnsop… Yorgos Thessalonikefs
- [DNSOP] Re: Call for adoption: draft-fobser-dnsop… Martin Pels
- [DNSOP] Re: [Ext] Re: DNSOPCall for adoption: dra… Paul Hoffman
- [DNSOP] Re: [Ext] Re: DNSOPCall for adoption: dra… Michael Richardson
- [DNSOP] Re: Call for adoption: draft-fobser-dnsop… Benno Overeinder
- [DNSOP] Re: Call for adoption: draft-fobser-dnsop… Michael StJohns
- [DNSOP] Re: Call for adoption: draft-fobser-dnsop… Wessels, Duane