CAs MUST NOT use local policy to disable DNSSEC validation on any DNS query associated CAA record lookups.
For CAs MUST NOT use local policy to disable DNSSEC validation on any DNS query associated CAA record lookups., requirement is CAs MUST NOT use local policy to disable DNSSEC validation on any DNS query associated CAA record lookups; effective date is 2026-03-15; baseline requirements section is 3.2.2.8.1; authority is CA/Browser Forum TLS Baseline Requirements; scope is all publicly-trusted CAs issuing TLS server certificates, recorded from its source on 2026-08-05.
- Requirement
- CAs MUST NOT use local policy to disable DNSSEC validation on any DNS query associated CAA record lookups. verified
- Effective date
- 2026-03-15 verified
- Baseline Requirements section
- 3.2.2.8.1 verified
- Authority
- CA/Browser Forum TLS Baseline Requirements our reading
- Scope
- all publicly-trusted CAs issuing TLS server certificates our reading
Values marked our reading are our classification of what the source says — the source does not print them in those words. The quote below is the evidence for each one; judge it yourself.
What the source says
2026-03-15 | 3.2.2.8.1 | CAs MUST NOT use local policy to disable DNSSEC validation on any DNS query associated CAA record lookups.
— cabforum.org, retrieved 2026-08-05
Source
- cabforum.orghttps://cabforum.org/working-groups/server/baseline-requirements/requirements/