Ještě doplnění: právě jsme přidali TLSA záznam, takže klíče je možné ověřit i mimo certifikát. Stačí si nainstalovat rozšíření DNSSEC Validator.
test na https://dnscheck.labs.nic.cz/ hlásí:
Broken chain of trust for www.root.cz - DNSKEY found at child, but no DS was found at parent.
The child seems to use DNSSEC, but the parent has no secure delegation. The chain of trust between the parent and the child is broken and validating resolvers will not be able to validate answers from the child.