0Pricing
Cryptology Academy · Leçon

Révocation des certificats : CRL et OCSP

Comprenez comment les certificats compromis sont révoqués en pratique.

Révocation des certificats : CRL et OCSP est une leçon Cryptology Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cryptology Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cryptology Academy comprend 4 leçons au total.

Bienvenue

Les certificats expirent, mais il arrive qu’une clé privée soit compromise avant son expiration. Les mécanismes de révocation permettent aux CA d’annoncer qu’un certificat n’est plus digne de confiance.

Pourquoi la révocation est importante

Si un attaquant vole votre clé privée TLS, il peut usurper l’identité de votre serveur jusqu’à l’expiration du certificat. La révocation permet à la CA d’invalider immédiatement le certificat.

Liste de révocation des certificats (CRL)

Une CRL est une liste signée des numéros de série des certificats révoqués, publiée par la CA. Les clients téléchargent la CRL et vérifient si le numéro de série du certificat concerné figure dans la liste.

Problèmes des CRL

Les CRL peuvent être volumineuses (des millions de certificats révoqués pour les grandes CA). Elles sont téléchargées périodiquement : un certificat fraîchement révoqué peut ne pas apparaître dans la CRL pendant plusieurs heures. Fenêtre de latence = faille de sécurité.

OCSP : protocole d’état des certificats en ligne

OCSP envoie une requête en temps réel à un répondeur géré par une CA : Requête : « Le numéro de série 1234 est-il toujours valide ? » Réponse : « Good » / « Revoked » / « Unknown » Signée avec la clé de signature OCSP de la CA.

Problème de confidentialité d’OCSP

Chaque fois que vous consultez un site web, votre navigateur indique au répondeur OCSP de la CA quel site vous visitez. Cela divulgue votre historique de navigation aux CA. Firefox désactive OCSP pour la plupart des connexions.

Agrafage OCSP

L’agrafage OCSP résout le problème de confidentialité : le serveur récupère périodiquement sa propre réponse OCSP et l’« agrafe » à la négociation TLS. Le client obtient la réponse sans contacter la CA.

Extension OCSP Must-Staple

L’extension X.509 OCSP Must-Staple indique aux navigateurs de rejeter le certificat si aucune réponse OCSP agrafée n’est fournie. Elle empêche les attaques par échec toléré, dans lesquelles la vérification OCSP est ignorée.

Échec toléré ou échec strict

Échec toléré : si OCSP ou CRL est indisponible, continuer malgré tout (risque de sécurité). Échec strict : si l’état de révocation ne peut pas être confirmé, rejeter la connexion. Chrome utilise par défaut l’échec toléré.

CRLite et OneCRL

Firefox utilise CRLite : une structure de données probabiliste compacte contenant tous les certificats révoqués, mise à jour quotidiennement. OneCRL est une liste plus petite de certificats intermédiaires révoqués. Tous deux évitent les requêtes OCSP.

Comment révoquer votre propre certificat

Let's Encrypt ACME : certbot revoke --cert-path /etc/letsencrypt/live/domain/cert.pem Vous avez besoin soit de la clé privée, soit des identifiants de votre compte ACME. La révocation prend effet immédiatement dans les réponses OCSP.

Vérification rapide

Quel problème l’agrafage OCSP résout-il par rapport aux requêtes OCSP directes ?

Récapitulatif

La révocation des certificats est un sujet complexe, mais essentiel. Nous allons ensuite créer notre propre autorité de certification avec OpenSSL.

Questions Fréquemment Posées

La leçon « Révocation des certificats : CRL et OCSP » est-elle gratuite ?

Oui — le texte complet de « Révocation des certificats : CRL et OCSP » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cryptology Academy, passe à CoddyKit PRO. Le cours Cryptology Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Révocation des certificats : CRL et OCSP » ?

Comprenez comment les certificats compromis sont révoqués en pratique. Tu pratiques Cryptology Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cryptology Academy ?

Aucune expérience préalable n'est requise. Cryptology Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Révocation des certificats : CRL et OCSP » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cryptology Academy ?

Oui. Chaque leçon Cryptology Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Qu’est-ce qu’un certificat ? Structure X.509
  2. Autorités de certification et chaînes de confiance
  3. Révocation des certificats : CRL et OCSP
  4. Créer des certificats autosignés avec OpenSSL
← Retour à Cryptology Academy