wiki

01 · Trust Systems

CRL 与 OCSP

两种查询数字证书是否已被吊销的机制:CRL 是定期发布的吊销列表,OCSP 是实时在线查询协议。

知识领域
技术与信任
阅读时间
2 分钟
内容章节
7
知识连接
8

两种查询数字证书是否已被吊销的机制:CRL 是定期发布的吊销列表,OCSP 是实时在线查询协议。


为什么需要吊销机制

证书有有效期,但在到期前可能需要提前失效,例如:

  • 私钥泄露或被盗
  • 证书持有者身份信息发生变化
  • 证书被错误签发

吊销机制让验证方知道“这张证书虽然还在有效期内,但已经不可信了”。


CRL(Certificate Revocation List,证书吊销列表)

  • CA 定期发布的文件,列出所有已被吊销的证书序列号
  • 验证方下载 CRL 文件,检查目标证书是否在列表中
  • 缺点:列表可能很大;更新有延迟(通常每小时或每天更新一次)

OCSP(Online Certificate Status Protocol,在线证书状态协议)

  • 验证方向 CA 的 OCSP 服务器发送实时查询请求
  • 服务器返回该证书的当前状态:有效 / 已吊销 / 未知
  • 优点:实时、精准;缺点:依赖 OCSP 服务器可用性,有隐私问题(CA 可知道你在访问哪个站点)

OCSP Stapling(装订)

服务器提前向 OCSP 服务器获取并缓存自己的证书状态响应,在 TLS 握手时直接发给客户端,解决了实时查询的延迟和隐私问题。

状态响应也需要验证

CRL/OCSP 结果不是拿到 good 就结束。验证者还应检查响应签名、响应者授权、thisUpdate/nextUpdate 等新鲜度,以及查询失败时采用 hard-fail 还是 soft-fail。CA 运营方则需把 CRL/OCSP 当作持续服务,定义可用性目标、发布周期和灾难恢复流程。


相关概念

  • — 被吊销的对象
  • — 维护吊销列表和 OCSP 服务的机构
  • — CRL/OCSP 是 PKI 的核心组件之一
  • — 验证链上每张证书时都需要检查吊销状态
  • TLS — TLS 握手中会进行证书吊销检查

来源

这是一页生长中的知识

内容会随着新来源、实践与校订继续更新,而不是一次发布后就停止变化。

KNOWLEDGE NAV知识导航1 / 7

搜索文章...

⌘K / Ctrl K

使用上下方向键选择结果,按 Enter 打开,按 Esc 关闭

搜索结果