0Pricing
Cryptology Academy · Lección

Revocación de certificados: CRL y OCSP

Comprenda cómo se revocan en la práctica los certificados comprometidos.

Revocación de certificados: CRL y OCSP es una lección gratuita de Cryptology Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cryptology Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cryptology Academy incluye 4 lecciones en total.

Bienvenida

Los certificados caducan, pero a veces una clave privada se ve comprometida antes de la fecha de caducidad. Los mecanismos de revocación permiten que las CA anuncien que un certificado ya no es confiable.

Por qué importa la revocación

Si un atacante roba su clave privada TLS, puede suplantar a su servidor hasta que caduque el certificado. La revocación permite que la CA invalide el certificado de inmediato.

Lista de revocación de certificados (CRL)

Una CRL es una lista firmada de números de serie de certificados revocados que publica la CA. Los clientes descargan la CRL y comprueban si el número de serie del certificado objetivo aparece en la lista.

Problemas de las CRL

Las CRL pueden ser grandes (millones de certificados revocados en el caso de las CA principales). Se descargan periódicamente; un certificado recién revocado podría no aparecer en la CRL durante horas. La ventana de latencia = brecha de seguridad.

OCSP: protocolo de estado de certificados en línea

OCSP envía una consulta en tiempo real a un respondedor operado por la CA: Solicitud: 'Is serial 1234 still valid?' Respuesta: 'Good' / 'Revoked' / 'Unknown' Firmada con la clave de firma OCSP de la CA.

Problema de privacidad de OCSP

Cada vez que visita un sitio web, su navegador informa al respondedor OCSP de la CA qué sitio está visitando. Esto filtra el historial de navegación a las CA. Firefox desactiva OCSP en la mayoría de las conexiones.

OCSP Stapling

OCSP stapling resuelve el problema de privacidad: el servidor obtiene periódicamente su propia respuesta OCSP y la «adjunta» al handshake TLS. El cliente recibe la respuesta sin ponerse en contacto con la CA.

Extensión OCSP Must-Staple

La extensión OCSP Must-Staple de X.509 indica a los navegadores que rechacen el certificado si no se proporciona una respuesta OCSP adjuntada. Esto evita los ataques de tipo soft-fail en los que se omite la comprobación de OCSP.

Soft-fail frente a hard-fail

Soft-fail: si OCSP o CRL no están disponibles, se continúa de todos modos (riesgo de seguridad). Hard-fail: si no se puede confirmar el estado de revocación, se rechaza la conexión. Chrome usa soft-fail de forma predeterminada.

CRLite y OneCRL

Firefox usa CRLite: una estructura de datos probabilística compacta que contiene todos los certificados revocados y se actualiza a diario. OneCRL es una lista más pequeña de certificados intermedios revocados. Ambos evitan las consultas OCSP.

Cómo revocar su propio certificado

Let's Encrypt ACME: certbot revoke --cert-path /etc/letsencrypt/live/domain/cert.pem Necesita la clave privada o las credenciales de su cuenta de ACME. La revocación surte efecto inmediatamente en las respuestas OCSP.

Comprobación rápida

¿Qué problema resuelve OCSP Stapling en comparación con las consultas OCSP directas?

Repaso

La revocación de certificados es un tema complejo, pero fundamental. A continuación crearemos nuestra propia autoridad certificadora con OpenSSL.

Preguntas frecuentes

¿La lección «Revocación de certificados: CRL y OCSP» es gratis?

Sí — el texto completo de «Revocación de certificados: CRL y OCSP» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cryptology Academy, actualiza a CoddyKit PRO. El curso de Cryptology Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Revocación de certificados: CRL y OCSP»?

Comprenda cómo se revocan en la práctica los certificados comprometidos. Practicas Cryptology Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cryptology Academy?

No se requiere experiencia previa. Cryptology Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Revocación de certificados: CRL y OCSP»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cryptology Academy?

Sí. Cada lección de Cryptology Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. ¿Qué es un certificado? Estructura X.509
  2. Autoridades certificadoras y cadenas de confianza
  3. Revocación de certificados: CRL y OCSP
  4. Creación de certificados autofirmados con OpenSSL
← Volver a Cryptology Academy