Existe uma justificativa publicada em 2015. link
iiuc, the concern was that multi-level domain names (i.e. those with at least one dot) could be spoofed by controlling the search suffix. But for names with at least two levels glibc only uses the search list as a fallback.
Bem, claro, ser capaz de influenciar as coisas no começo do lógica de busca é mais problemática do que influenciar as coisas no final de a lógica de pesquisa, mas eu ainda acho que é problemático, uma vez que ainda permite que você insira "home.foobar.com" em um domínio "foobar.com" que não tem "home.foobar.com" em si, mas apenas "www.bar.com" ...
Claro, o DNS clássico (não-DNSSEC) não vai ser totalmente seguro, mas ainda acredito que deveríamos padronizar as opções mais seguras, e permitir que os outros.
Alterar os caminhos de pesquisa é inerentemente algo que não faz sentido em redes públicas, só faz sentido se você conhece bem a sua rede, e confiar em algum nível. Daí opt-in soa como a melhor opção para mim.