Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 179

Liste de révocation de certificats (CRL)

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que Liste de révocation de certificats (CRL) ?

Liste de révocation de certificats (CRL)Liste signée, publiée périodiquement par une autorité de certification, des certificats invalidés avant leur expiration naturelle ; les parties relyantes l'utilisent pour détecter les certificats révoqués.


Une CRL est un document signé par la CA qui contient les numéros de série et les dates de révocation des certificats qui ne doivent plus être considérés comme dignes de confiance, généralement parce que la clé privée a été compromise, que le titulaire a changé ou que le certificat a été émis à tort. Le format est défini par la RFC 5280 : une structure signée dotée d'horodatages thisUpdate/nextUpdate et de codes de motif par entrée (par exemple keyCompromise, cessationOfOperation, affiliationChanged). Les parties relyantes téléchargent la CRL depuis l'URL indiquée dans l'extension CRLDistributionPoints du certificat et rejettent tout certificat dont le numéro de série y figure.

Les CRLs présentent deux faiblesses structurelles : la fraîcheur et la taille. Comme un client fait confiance à une CRL mise en cache jusqu'à nextUpdate, un certificat révoqué en milieu de cycle peut encore être accepté pendant des heures, voire des jours — d'où l'introduction d'OCSP (RFC 6960) et de l'OCSP stapling pour obtenir un statut quasi temps réel. La taille devient critique lors des événements de révocation massive : après Heartbleed (2014), les opérateurs ont réémis et révoqué des certificats en masse, et Cloudflare a rapporté que la publication des CRLs qui en résultaient ajoutait environ 400 000 $/mois à la facture de bande passante d'une CA. Mozilla a mesuré environ 3 000 CRLs totalisant ~300 Mo, ce qui explique pourquoi les navigateurs sont passés à des schémas agrégés plutôt qu'à des téléchargements par connexion.

Les déploiements modernes privilégient des données de révocation compressées et poussées vers le client. Chrome embarque les CRLSets, et Firefox a activé CRLite — un encodage en cascade de Bloom filter de toutes les révocations de la WebPKI issues des journaux Certificate Transparency, rafraîchi toutes les 12 heures et interrogé localement et de façon confidentielle — pour tous les utilisateurs desktop dès Firefox 137. La poussée du CA/Browser Forum vers les certificats à courte durée de vie (abaissant la durée maximale vers 47 jours d'ici 2029) réduit encore davantage la dépendance à la révocation, puisqu'un certificat qui expire vite n'a quasiment pas besoin d'être révoqué.

flowchart TD
  A[Clé privée compromise / cert mal émis] --> B[La CA ajoute le numéro de série à la CRL]
  B --> C[La CA signe la CRL avec thisUpdate / nextUpdate]
  C --> D[Publication à l'URL CRLDistributionPoints]
  D --> E[Le client TLS / navigateur télécharge la CRL]
  E --> F{Numéro de série dans la liste ?}
  F -->|Oui| G[Refuser la connexion]
  F -->|Non| H[Accepter - confiance jusqu'à nextUpdate]
  C -.listes volumineuses, cache périmé.-> I[OCSP stapling / CRLite / certificats à courte durée]
  style G fill:#c0392b,color:#fff
  style H fill:#27ae60,color:#fff

Exemples

  1. 01

    Une CA publie crl.exemple/ca.crl toutes les 24 heures pour permettre aux clients de rafraîchir la liste.

  2. 02

    Une passerelle VPN charge la CRL de sa CA au démarrage et refuse les certificats clients révoqués.

Questions fréquentes

Qu'est-ce que Liste de révocation de certificats (CRL) ?

Liste signée, publiée périodiquement par une autorité de certification, des certificats invalidés avant leur expiration naturelle ; les parties relyantes l'utilisent pour détecter les certificats révoqués. Cette notion relève de la catégorie Sécurité réseau en cybersécurité.

Que signifie Liste de révocation de certificats (CRL) ?

Liste signée, publiée périodiquement par une autorité de certification, des certificats invalidés avant leur expiration naturelle ; les parties relyantes l'utilisent pour détecter les certificats révoqués.

Comment se défendre contre Liste de révocation de certificats (CRL) ?

Les défenses contre Liste de révocation de certificats (CRL) combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Liste de révocation de certificats (CRL) ?

Noms alternatifs courants : CRL, Liste de révocation.

Termes liés