CyberGlossary

Segurança de rede

Lista de revogação de certificados (CRL)

Também conhecido como: CRL, Lista de revogação

Definição

Lista assinada e publicada periodicamente por uma CA com os certificados invalidados antes do prazo natural, utilizada pelas partes confiantes para detetar certificados revogados.

Uma CRL é um documento assinado pela CA com os números de série e datas de revogação dos certificados que já não devem ser considerados de confiança, geralmente porque a chave privada foi comprometida, o titular mudou ou houve emissão indevida. As partes confiantes (navegadores e clientes TLS) descarregam a CRL do local indicado na extensão CRLDistributionPoints e rejeitam qualquer certificado cujo número de série figure na lista. As CRLs funcionam offline depois de armazenadas em cache, mas podem tornar-se grandes e ficar desactualizadas durante horas ou dias; por isso, OCSP com stapling, certificados de curta duração e listas comprimidas como CRLite são cada vez mais preferidos.

Exemplos

  • Uma CA publica crl.exemplo/ca.crl a cada 24 horas para que os clientes atualizem a lista.
  • Um gateway VPN carrega a CRL da sua CA no arranque e recusa certificados de cliente revogados.

Termos relacionados