Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 179

Lista de revocación de certificados (CRL)

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Lista de revocación de certificados (CRL)?

Lista de revocación de certificados (CRL)Lista firmada y publicada periódicamente por una CA con los certificados invalidados antes de su caducidad natural, que los validadores consultan para detectar certificados revocados.


Una CRL es un documento firmado por la CA que contiene los números de serie y las fechas de revocación de los certificados que ya no deben considerarse de confianza, normalmente porque se comprometió la clave privada, cambió el titular o el certificado se emitió por error. El formato lo define la RFC 5280: una estructura firmada con marcas de tiempo thisUpdate/nextUpdate y códigos de motivo por entrada (por ejemplo, keyCompromise, cessationOfOperation, affiliationChanged). Los validadores descargan la CRL desde la URL indicada en la extensión CRLDistributionPoints del certificado y rechazan cualquier certificado cuyo número de serie aparezca en ella.

Las CRLs tienen dos debilidades estructurales: la frescura y el tamaño. Como un cliente confía en una CRL cacheada hasta nextUpdate, un certificado revocado a mitad de ciclo puede seguir aceptándose durante horas o días; por eso se introdujeron OCSP (RFC 6960) y OCSP stapling, para obtener el estado casi en tiempo real. El tamaño se vuelve crítico durante los eventos de revocación masiva: tras Heartbleed (2014), los operadores reemitieron y revocaron certificados en masa, y Cloudflare informó de que publicar las CRLs resultantes añadió alrededor de 400 000 $/mes a la factura de ancho de banda de una CA. Mozilla ha medido unas 3000 CRLs que suman ~300 MB, razón por la cual los navegadores pasaron a esquemas agregados en lugar de descargas por conexión.

Los despliegues modernos prefieren datos de revocación comprimidos y distribuidos mediante push. Chrome incorpora CRLSets, y Firefox habilitó CRLite —una codificación en cascada de Bloom filter de todas las revocaciones de la WebPKI extraídas de los registros de Certificate Transparency, actualizada cada 12 horas y consultada de forma local y privada— para todos los usuarios de escritorio en Firefox 137. El impulso del CA/Browser Forum hacia los certificados de corta duración (rebajando el máximo hacia una vida útil de 47 días de aquí a 2029) reduce aún más la dependencia de la revocación, ya que un certificado que caduca rápido apenas necesita revocarse.

flowchart TD
  A[Clave privada comprometida / cert mal emitido] --> B[La CA añade el número de serie a la CRL]
  B --> C[La CA firma la CRL con thisUpdate / nextUpdate]
  C --> D[Publicación en la URL de CRLDistributionPoints]
  D --> E[El cliente TLS / navegador descarga la CRL]
  E --> F{¿Número de serie en la lista?}
  F -->|Sí| G[Rechazar conexión]
  F -->|No| H[Aceptar - confiar hasta nextUpdate]
  C -.listas grandes, caché obsoleta.-> I[OCSP stapling / CRLite / certificados de corta duración]
  style G fill:#c0392b,color:#fff
  style H fill:#27ae60,color:#fff

Ejemplos

  1. 01

    Una CA publica crl.ejemplo/ca.crl cada 24 horas para que los clientes refresquen la lista.

  2. 02

    Una pasarela VPN carga la CRL de su CA al iniciar y rechaza los certificados de cliente revocados.

Preguntas frecuentes

¿Qué es Lista de revocación de certificados (CRL)?

Lista firmada y publicada periódicamente por una CA con los certificados invalidados antes de su caducidad natural, que los validadores consultan para detectar certificados revocados. Pertenece a la categoría de Seguridad de red en ciberseguridad.

¿Qué significa Lista de revocación de certificados (CRL)?

Lista firmada y publicada periódicamente por una CA con los certificados invalidados antes de su caducidad natural, que los validadores consultan para detectar certificados revocados.

¿Cómo defenderse de Lista de revocación de certificados (CRL)?

Las defensas contra Lista de revocación de certificados (CRL) combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Lista de revocación de certificados (CRL)?

Nombres alternativos comunes: CRL, Lista de revocación.

Términos relacionados