Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 179

Список отозванных сертификатов (CRL)

ПроверилCybersecurity entrepreneur & security researcher

Что такое Список отозванных сертификатов (CRL)?

Список отозванных сертификатов (CRL)Подписанный и периодически публикуемый удостоверяющим центром перечень сертификатов, признанных недействительными до истечения их срока действия.


CRL — это подписанный УЦ документ, содержащий серийные номера и даты отзыва сертификатов, которым больше не следует доверять, — как правило, из-за компрометации закрытого ключа, смены владельца или ошибочной выдачи. Формат определён в RFC 5280: подписанная структура с временными метками thisUpdate/nextUpdate и кодами причин отзыва для каждой записи (например, keyCompromise, cessationOfOperation, affiliationChanged). Проверяющие стороны загружают CRL по URL, указанному в расширении CRLDistributionPoints сертификата, и отклоняют любой сертификат, серийный номер которого присутствует в списке.

У CRL есть две структурные слабости: актуальность и размер. Поскольку клиент доверяет закэшированному CRL вплоть до nextUpdate, сертификат, отозванный в середине цикла, может приниматься ещё часами или днями — именно поэтому для получения статуса практически в реальном времени были введены OCSP (RFC 6960) и OCSP stapling. Проблема размера обостряется при массовых отзывах: после Heartbleed (2014) операторы массово перевыпускали и отзывали сертификаты, и Cloudflare сообщала, что публикация возникших в результате CRL добавила около $400 000/месяц к счёту за трафик одного УЦ. Mozilla измерила около 3000 CRL общим объёмом ~300 МБ — вот почему браузеры перешли на агрегированные схемы вместо загрузки на каждое соединение.

Современные развёртывания отдают предпочтение сжатым данным об отзыве, доставляемым по push. Chrome поставляется с CRLSets, а Firefox включил CRLite — кодирование каскадом Bloom filter всех отзывов WebPKI из журналов Certificate Transparency, обновляемое каждые 12 часов и запрашиваемое локально и приватно — для всех десктопных пользователей начиная с Firefox 137. Курс CA/Browser Forum на краткосрочные сертификаты (снижение максимального срока действия до 47 дней к 2029 году) ещё больше уменьшает зависимость от отзыва как такового, ведь сертификат, срок которого быстро истекает, почти не нуждается в отзыве.

flowchart TD
  A[Закрытый ключ скомпрометирован / сертификат выдан ошибочно] --> B[УЦ добавляет серийный номер в CRL]
  B --> C[УЦ подписывает CRL с thisUpdate / nextUpdate]
  C --> D[Публикация по URL из CRLDistributionPoints]
  D --> E[TLS-клиент / браузер загружает CRL]
  E --> F{Серийный номер в списке?}
  F -->|Да| G[Отклонить соединение]
  F -->|Нет| H[Принять - доверять до nextUpdate]
  C -.большие списки, устаревший кэш.-> I[OCSP stapling / CRLite / краткосрочные сертификаты]
  style G fill:#c0392b,color:#fff
  style H fill:#27ae60,color:#fff

Примеры

  1. 01

    УЦ публикует crl.example/ca.crl каждые 24 часа, чтобы клиенты обновляли список отзыва.

  2. 02

    VPN-шлюз загружает CRL своего УЦ при запуске и отказывает в подключении отозванным клиентским сертификатам.

Частые вопросы

Что такое Список отозванных сертификатов (CRL)?

Подписанный и периодически публикуемый удостоверяющим центром перечень сертификатов, признанных недействительными до истечения их срока действия. Относится к категории Сетевая безопасность в кибербезопасности.

Что означает Список отозванных сертификатов (CRL)?

Подписанный и периодически публикуемый удостоверяющим центром перечень сертификатов, признанных недействительными до истечения их срока действия.

Как защититься от Список отозванных сертификатов (CRL)?

Защита от Список отозванных сертификатов (CRL) обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Список отозванных сертификатов (CRL)?

Распространённые альтернативные названия: CRL, Список отзыва.

Связанные термины