مفتاح عام موثوق مسبقاً لدى محلل DNS ويشكّل نقطة البداية لسلسلة الثقة في DNSSEC.
تعتزم الجهة المسؤولة عن جذر DNS استبدال مفتاح توقيع المفاتيح KSK-2017 بالمفتاح KSK-2024 في 11 أكتوبر 2026، ما يستلزم من مشغلي محللات DNSSEC التحقق من قبول المفتاح الجديد. ويمكن اختبار الجاهزية باستخدام آلية RFC 8509 أو أداة Cloudflare المخصصة.