Почему это важно
После загрузки CRL клиент может проверять состояние без сети, но большой или устаревший список увеличивает задержку и окно ошибочного решения.
Что подтверждено
CRL формата X.509 содержит издателя, thisUpdate, необязательное nextUpdate и записи отозванных сертификатов и защищён подписью издателя списка.
Граница применимости: Профиль CRL по RFC 5280.
CRL распространяет пакетный документ о состоянии, а OCSP возвращает подписанное состояние конкретного сертификата.
Граница применимости: Различие между способами доставки CRL и OCSP.
Что проверить
- Проверьте подпись CRL.
- Сверьте thisUpdate и nextUpdate.
- Определите поведение при сбое загрузки.
Первоисточники
Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile
Internet Engineering Task Force · RFC 5280, May 2008
Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.
Открыть первоисточникX.509 Internet Public Key Infrastructure Online Certificate Status Protocol — OCSP
Internet Engineering Task Force · RFC 6960, June 2013
Определяет signed per-certificate status responses good, revoked и unknown и их validity interval.
Открыть первоисточник