Eu sei que o RFC 5702 documenta o uso do SHA-2 no DNSSEC e que o RFC 6944 define o RSA / SHA-256 como "recomendado para implementar". O que não estou ciente é do quão amplamente implementado o SHA-256 está na validação de resolvedores.
É prático assinar zonas da Internet (aquelas em que estou particularmente interessado em .org
domínios) com o SHA-256, ou estou tornando minha zona inverificável para grandes áreas da Internet compatível com DNSSEC?
Como acompanhamento, as agendas de chaves podem mudar com uma alteração de hash para manter o mesmo nível de segurança (por exemplo, posso contornar o uso do SHA-1 tendo agendas de chaves mais curtas)?