PKI и жизненный цикл сертификатов · проверено по источникам

Список отозванных сертификатов

Список отозванных сертификатов, или CRL, — подписанный издателем перечень серийных номеров отозванных сертификатов с временем публикации и сроком применимости.

Также ищут: Certificate Revocation List · CRL · X.509 revocation list

Практический смысл

Почему это важно

После загрузки CRL клиент может проверять состояние без сети, но большой или устаревший список увеличивает задержку и окно ошибочного решения.

Доказательная часть

Что подтверждено

  1. CRL формата X.509 содержит издателя, thisUpdate, необязательное nextUpdate и записи отозванных сертификатов и защищён подписью издателя списка.

    Граница применимости: Профиль CRL по RFC 5280.

  2. CRL распространяет пакетный документ о состоянии, а OCSP возвращает подписанное состояние конкретного сертификата.

    Граница применимости: Различие между способами доставки CRL и OCSP.

Перед спецификацией

Что проверить

  1. Проверьте подпись CRL.
  2. Сверьте thisUpdate и nextUpdate.
  3. Определите поведение при сбое загрузки.
Открытые основания

Первоисточники

  • Первичная спецификация

    Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile

    Internet Engineering Task Force · RFC 5280, May 2008

    Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.

    Открыть первоисточник
  • Первичная спецификация

    X.509 Internet Public Key Infrastructure Online Certificate Status Protocol — OCSP

    Internet Engineering Task Force · RFC 6960, June 2013

    Определяет signed per-certificate status responses good, revoked и unknown и их validity interval.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие