---
id: "5dcc1b5b-5fd1-49dd-8511-44195bae5dc2"
kind: "link"
title: "La clave DNSSEC de la zona raíz de internet rota el 11 de octubre"
language: "es"
section: "icann"
date: "2026-10-09T09:56:46Z"
updated: "2026-10-11T15:36:35Z"
canonical: "https://tldlog.com/es/l/clave-dnssec-zona-raiz-internet-rota-11-octubre/"
origin: "reviewed"
master: "https://tldlog.com/l/internets-root-zone-dnssec-key-rotates-october-11/"
translations:
  en: "https://tldlog.com/l/internets-root-zone-dnssec-key-rotates-october-11/"
source:
  name: "blog.nic.cz"
  url: "https://blog.nic.cz/2026/10/09/rotace-klice-korenove-zony-jiz-11-rijna-zkontrolujte-si-sve-resolvery/"
  language: "cs"
  date: "2026-10-09T07:47:31Z"
---

# La clave DNSSEC de la zona raíz de internet rota el 11 de octubre

## en claro

Internet usa una clave especial de seguridad para demostrar que las respuestas del DNS, el sistema que convierte los nombres de las páginas web en direcciones, son auténticas. El 11 de octubre de 2026 esta clave cambiará por segunda vez en la historia. Quienes gestionan resolutores DNS deben comprobar que sus sistemas admiten la nueva clave, o su servicio podría fallar. Cloudflare creó una herramienta en línea para comprobarlo.

La clave criptográfica utilizada para firmar la zona raíz del DNS, parte del sistema de seguridad DNSSEC, rotará el 11 de octubre de 2026, según explica Ondřej Filip, de CZ.NIC. Será solo la segunda rotación de este tipo en la historia del sistema de nombres de dominio. La clave actual, con ID 20326, conocida como KSK-2017, está en uso desde el 11 de octubre de 2018, cuando sustituyó a la original KSK-2010. Será reemplazada por una nueva clave, con ID 38696, conocida como KSK-2024.

Filip explica que KSK-2024 no estaba pensada originalmente como la siguiente clave. El plan era usar KSK-2023, generada durante la 49.ª ceremonia de KSK, pero el módulo de seguridad de hardware entonces en uso, el AEP Keyper de Ultra Electronics, fue descontinuado. El personal de IANA y PTI pasó a un módulo Luna USB 7 de Thales, pero no logró transferir KSK-2023 al nuevo hardware, por lo que esa clave nunca se llegó a desplegar. El uso simultáneo de dos módulos de seguridad de hardware durante la transición obligó a emitir nuevos tokens de acceso para los representantes de confianza de la comunidad y alargó los procedimientos de las ceremonias. La clave de reemplazo, KSK-2024, se generó durante la 53.ª ceremonia de KSK y se publicó en la zona raíz el 11 de enero de 2025, iniciando un periodo de espera para que los operadores de resolutores la adoptaran antes del cambio de este fin de semana.

Se recomienda a los operadores de resolutores DNS confirmar que ya utilizan KSK-2024/38696 para que la rotación no cause interrupciones. Filip señala un mecanismo de prueba definido en el RFC 8509: al consultar la etiqueta root-key-sentinel-is-ta-38696 debería obtenerse NXDOMAIN, mientras que al consultar root-key-sentinel-not-ta-38696 debería obtenerse SERVFAIL. Lo demuestra usando el propio resolutor DNS público de CZ.NIC, odvr.nic.cz, mostrando las respuestas esperadas. Cualquier otro resultado indicaría que un resolutor carece de soporte para RFC 8509, no ha cargado KSK-2024 o directamente no valida DNSSEC, situaciones que Filip califica de malas señales. Cloudflare también ha publicado una herramienta en línea que permite a los operadores de redes y resolutores comprobar su configuración de cara a la rotación, señalando los problemas con indicadores de advertencia en rojo.

Fuente: [blog.nic.cz](https://blog.nic.cz/2026/10/09/rotace-klice-korenove-zony-jiz-11-rijna-zkontrolujte-si-sve-resolvery/)

## otras fuentes

- [blog.cloudflare.com](https://blog.cloudflare.com/root-ksk-2024-rollover/) (en inglés)
- [sidn.nl](https://www.sidn.nl/en/news-and-blogs/important-heads-up-for-dnssec-operators-root-zone-ksk-rollover-is-11-october) (en neerlandés)
- [icann.org](https://www.icann.org/resources/pages/ksk-rollover-en) (en inglés)
- [bortzmeyer.org](https://www.bortzmeyer.org/remplacement-cle-dnssec-2026.html) (en francés)
