To není ani tak náhrada, jako spíš zbavení se certifikačních autorit. V současném modelu je totiž potřeba důvěřovat jak CA, tak i systému DNS – když někdo zmanipuluje DNS, může si vydat certifikát od CA.
Při použití DNSSECu a TLSA záznamů je možné CA z procesu eliminovat a důvěřovat pouze systému DNS. Systém by tedy měl být jako celek bezpečnější.