Список отозванных сертификатов (CRL)
Что такое Список отозванных сертификатов (CRL)?
Список отозванных сертификатов (CRL)Подписанный и периодически публикуемый удостоверяющим центром перечень сертификатов, признанных недействительными до истечения их срока действия.
CRL — это подписанный УЦ документ, содержащий серийные номера и даты отзыва сертификатов, которым больше не следует доверять, — как правило, из-за компрометации закрытого ключа, смены владельца или ошибочной выдачи. Формат определён в RFC 5280: подписанная структура с временными метками thisUpdate/nextUpdate и кодами причин отзыва для каждой записи (например, keyCompromise, cessationOfOperation, affiliationChanged). Проверяющие стороны загружают CRL по URL, указанному в расширении CRLDistributionPoints сертификата, и отклоняют любой сертификат, серийный номер которого присутствует в списке.
У CRL есть две структурные слабости: актуальность и размер. Поскольку клиент доверяет закэшированному CRL вплоть до nextUpdate, сертификат, отозванный в середине цикла, может приниматься ещё часами или днями — именно поэтому для получения статуса практически в реальном времени были введены OCSP (RFC 6960) и OCSP stapling. Проблема размера обостряется при массовых отзывах: после Heartbleed (2014) операторы массово перевыпускали и отзывали сертификаты, и Cloudflare сообщала, что публикация возникших в результате CRL добавила около $400 000/месяц к счёту за трафик одного УЦ. Mozilla измерила около 3000 CRL общим объёмом ~300 МБ — вот почему браузеры перешли на агрегированные схемы вместо загрузки на каждое соединение.
Современные развёртывания отдают предпочтение сжатым данным об отзыве, доставляемым по push. Chrome поставляется с CRLSets, а Firefox включил CRLite — кодирование каскадом Bloom filter всех отзывов WebPKI из журналов Certificate Transparency, обновляемое каждые 12 часов и запрашиваемое локально и приватно — для всех десктопных пользователей начиная с Firefox 137. Курс CA/Browser Forum на краткосрочные сертификаты (снижение максимального срока действия до 47 дней к 2029 году) ещё больше уменьшает зависимость от отзыва как такового, ведь сертификат, срок которого быстро истекает, почти не нуждается в отзыве.
flowchart TD
A[Закрытый ключ скомпрометирован / сертификат выдан ошибочно] --> B[УЦ добавляет серийный номер в CRL]
B --> C[УЦ подписывает CRL с thisUpdate / nextUpdate]
C --> D[Публикация по URL из CRLDistributionPoints]
D --> E[TLS-клиент / браузер загружает CRL]
E --> F{Серийный номер в списке?}
F -->|Да| G[Отклонить соединение]
F -->|Нет| H[Принять - доверять до nextUpdate]
C -.большие списки, устаревший кэш.-> I[OCSP stapling / CRLite / краткосрочные сертификаты]
style G fill:#c0392b,color:#fff
style H fill:#27ae60,color:#fff● Примеры
- 01
УЦ публикует crl.example/ca.crl каждые 24 часа, чтобы клиенты обновляли список отзыва.
- 02
VPN-шлюз загружает CRL своего УЦ при запуске и отказывает в подключении отозванным клиентским сертификатам.
● Частые вопросы
Что такое Список отозванных сертификатов (CRL)?
Подписанный и периодически публикуемый удостоверяющим центром перечень сертификатов, признанных недействительными до истечения их срока действия. Относится к категории Сетевая безопасность в кибербезопасности.
Что означает Список отозванных сертификатов (CRL)?
Подписанный и периодически публикуемый удостоверяющим центром перечень сертификатов, признанных недействительными до истечения их срока действия.
Как защититься от Список отозванных сертификатов (CRL)?
Защита от Список отозванных сертификатов (CRL) обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Список отозванных сертификатов (CRL)?
Распространённые альтернативные названия: CRL, Список отзыва.