CyberGlossary

Сетевая безопасность

Список отозванных сертификатов (CRL)

Также известно как: CRL, Список отзыва

Определение

Подписанный и периодически публикуемый удостоверяющим центром перечень сертификатов, признанных недействительными до истечения их срока действия.

CRL — это подписанный УЦ документ, содержащий серийные номера и даты отзыва сертификатов, которым больше нельзя доверять (например, при компрометации закрытого ключа, смене владельца или ошибочной выдаче). Проверяющие стороны (браузеры, TLS-клиенты) загружают CRL с адреса, указанного в расширении CRLDistributionPoints, и отклоняют любой сертификат, серийный номер которого присутствует в списке. После кэширования CRL работает офлайн, но может становиться большим по объёму и устаревать на часы или дни. Поэтому в современных развёртываниях всё чаще предпочитают OCSP, OCSP stapling, краткосрочные сертификаты и сжатые списки наподобие CRLite.

Примеры

  • УЦ публикует crl.example/ca.crl каждые 24 часа, чтобы клиенты обновляли список отзыва.
  • VPN-шлюз загружает CRL своего УЦ при запуске и отказывает в подключении отозванным клиентским сертификатам.

Связанные термины