0Pricing
Cryptology Academy · Pelajaran

Pencabutan Sertifikat: CRL & OCSP

Pahami bagaimana sertifikat yang disusupi dicabut dalam praktik.

Pencabutan Sertifikat: CRL & OCSP adalah pelajaran Cryptology Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cryptology Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cryptology Academy mencakup 4 pelajaran total.

Selamat Datang

Sertifikat akan kedaluwarsa, tetapi terkadang kunci privat disusupi sebelum masa berlakunya berakhir. Mekanisme pencabutan memungkinkan CA mengumumkan bahwa suatu sertifikat tidak lagi dapat dipercaya.

Mengapa Pencabutan Penting

Jika penyerang mencuri kunci privat TLS Anda, mereka dapat menyamar sebagai server Anda hingga sertifikat kedaluwarsa. Pencabutan memungkinkan CA membatalkan sertifikat tersebut segera.

Daftar Pencabutan Sertifikat (CRL)

CRL adalah daftar nomor seri sertifikat yang dicabut dan ditandatangani oleh CA. Klien mengunduh CRL dan memeriksa apakah nomor seri sertifikat yang dituju ada dalam daftar.

Masalah CRL

CRL dapat berukuran besar (jutaan sertifikat yang dicabut untuk CA besar). CRL diunduh secara berkala — sertifikat yang baru dicabut mungkin belum muncul dalam CRL selama berjam-jam. Jendela latensi = celah keamanan.

OCSP: Protokol Status Sertifikat Daring

OCSP mengirimkan kueri waktu nyata ke responder yang dioperasikan oleh CA: Permintaan: 'Apakah nomor seri 1234 masih valid?' Respons: 'Baik' / 'Dicabut' / 'Tidak Diketahui' Ditandatangani dengan kunci penandatanganan OCSP milik CA.

Masalah Privasi OCSP

Setiap kali Anda mengunjungi situs web, peramban Anda memberi tahu responder OCSP milik CA situs yang sedang Anda kunjungi. Hal ini membocorkan riwayat penjelajahan kepada CA. Firefox menonaktifkan OCSP untuk sebagian besar koneksi.

OCSP Stapling

OCSP stapling mengatasi masalah privasi: server secara berkala mengambil respons OCSP miliknya sendiri dan 'menempelkannya' pada jabat tangan TLS. Klien mendapatkan respons tersebut tanpa menghubungi CA.

Ekstensi OCSP Wajib-Stapling

Ekstensi OCSP Wajib-Stapling X.509 memberi tahu peramban untuk menolak sertifikat jika tidak ada respons OCSP yang ditempelkan. Hal ini mencegah serangan gagal-lunak, ketika pemeriksaan OCSP dilewati.

Gagal-Lunak vs Gagal-Keras

Gagal-lunak: jika OCSP/CRL tidak tersedia, koneksi tetap dilanjutkan (risiko keamanan). Gagal-keras: jika status pencabutan tidak dapat dikonfirmasi, koneksi ditolak. Chrome secara bawaan menggunakan gagal-lunak.

CRLite dan OneCRL

Firefox menggunakan CRLite: struktur data probabilistik ringkas yang berisi semua sertifikat yang dicabut dan diperbarui setiap hari. OneCRL adalah daftar yang lebih kecil berisi sertifikat perantara yang dicabut. Keduanya menghindari kueri OCSP.

Cara Mencabut Sertifikat Anda Sendiri

Let's Encrypt ACME: certbot revoke --cert-path /etc/letsencrypt/live/domain/cert.pem Anda memerlukan kunci privat atau kredensial akun ACME. Pencabutan langsung berlaku dalam respons OCSP.

Pemeriksaan Singkat

Masalah apa yang diatasi oleh OCSP Stapling dibandingkan dengan kueri OCSP langsung?

Ringkasan

Pencabutan sertifikat adalah topik yang rumit tetapi sangat penting. Berikutnya kita membuat otoritas sertifikat sendiri dengan OpenSSL.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Pencabutan Sertifikat: CRL & OCSP” gratis?

Ya — teks lengkap “Pencabutan Sertifikat: CRL & OCSP” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cryptology Academy, upgrade ke CoddyKit PRO. Kursus Cryptology Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Pencabutan Sertifikat: CRL & OCSP”?

Pahami bagaimana sertifikat yang disusupi dicabut dalam praktik. Kamu berlatih Cryptology Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cryptology Academy?

Tidak diperlukan pengalaman sebelumnya. Cryptology Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Pencabutan Sertifikat: CRL & OCSP” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cryptology Academy ini?

Ya. Setiap pelajaran Cryptology Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Apa Itu Sertifikat? Struktur X.509
  2. Otoritas Sertifikat & Rantai Kepercayaan
  3. Pencabutan Sertifikat: CRL & OCSP
  4. Membuat Sertifikat yang Ditandatangani Sendiri dengan OpenSSL
← Kembali ke Cryptology Academy