DNSSEC firma criptográficamente las respuestas DNS para que un atacante no pueda falsificarlas. Esta herramienta comprueba el registro DS en el padre y el DNSKEY en la zona — ambos son necesarios para una cadena de confianza válida.