Почему это важно
При компрометации ключа нельзя ждать конца срока, но отзыв действует только там, где проверяющая сторона получает свежие сведения и применяет правила отказа.
Что подтверждено
PKI хранит сведения об отзыве сертификатов, которые больше нельзя считать действующими до запланированного окончания срока.
Граница применимости: Модель отзыва по RFC 5280.
Запись об отзыве у CA физически не удаляет уже скопированный сертификат; проверяющая сторона должна получить состояние через CRL или OCSP и отклонить его.
Граница применимости: Различие между публикацией состояния издателем и применением решения клиентом.
Что проверить
- Задайте причины досрочного отзыва.
- Публикуйте свежие сведения о состоянии.
- Проверьте поведение клиента при недоступности проверки.
Первоисточники
Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile
Internet Engineering Task Force · RFC 5280, May 2008
Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.
Открыть первоисточникX.509 Internet Public Key Infrastructure Online Certificate Status Protocol — OCSP
Internet Engineering Task Force · RFC 6960, June 2013
Определяет signed per-certificate status responses good, revoked и unknown и их validity interval.
Открыть первоисточник