<div dir="ltr"><div>I have to apologise, my conclusions (<a href="http://ubuntuone.com/4Bz1BqOsGMkTUQgViEL0rz" target="_blank">http://ubuntuone.com/4Bz1BqOsGMkTUQgViEL0rz</a>) was probably somewhat premature. (Well, I was excited to find a VE-RI-SI-G-N fault :).</div>
<br>I think issues do exist, but I can't really tell how severe they are.<div><br></div><div>After spending some time reading RFC4035, I see that for most good behaving resolvers - at first they will find the RRSIG they can't validate and thus they will either retry (and in our case the very first retry would do), or they will return SERVFAIL, and maybe cache that SERVFAIL result for some short time (but not for TTL long), and then query for a new RR and RRSIGs, which will work.</div>
<div><br></div><div>Though Verisign approach should affect validating stub resolvers which use CD bit - their forwarders possibly will not validate RRSIGs, and thus will not expire RRSIGs which fail to validate. In this particular case my conclusions still appear true to me.</div>
<div><br></div><div>Maybe someone can comment...</div><div><br>Alexander Gurvitz,<div><a href="http://net-me.net">net-me.net</a></div><div><br><div class="gmail_quote">On 9 Oct 2012, at 17:29, Alexander Gurvitz <<a href="mailto:alex@net-me.net" target="_blank">alex@net-me.net</a>> wrote:<br>
<blockquote class="gmail_quote" style="margin:0px 0px 0px 0.8ex;border-left-width:1px;border-left-color:rgb(204,204,204);border-left-style:solid;padding-left:1ex"><div bgcolor="#FFFFFF"><div class="im"><div><br></div>I came up with a side-by-side comparison of the Verisign patent application vs. the IETF draft which Tony Finch mentioned.<br>
It seems that the patent is very close to the draft, with one little change, but as far as I see,<br>consequence of that little change is that the process described in the patent breaks a DNSSEC validation. :)<br><br><div style>

<div style>PDF with the comparison - <a href="http://ubuntuone.com/4Bz1BqOsGMkTUQgViEL0rz" target="_blank">http://ubuntuone.com/4Bz1BqOsGMkTUQgViEL0rz</a></div></div><div><br></div></div><div><br></div></div></blockquote>
</div></div></div></div>