0Pricing
Cryptology Academy · Lezione

Revoca dei certificati: CRL e OCSP

Comprenda come vengono revocati nella pratica i certificati compromessi.

Revoca dei certificati: CRL e OCSP è una lezione Cryptology Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cryptology Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cryptology Academy include 4 lezioni in totale.

Benvenuto

I certificati scadono, ma a volte una chiave privata viene compromessa prima della scadenza. I meccanismi di revoca permettono alle CA di comunicare che un certificato non è più attendibile.

Perché la revoca è importante

Se un aggressore ruba la chiave privata TLS, può impersonare il server fino alla scadenza del certificato. La revoca permette alla CA di invalidare immediatamente il certificato.

Certificate Revocation List (CRL)

Una CRL è un elenco firmato dei numeri di serie dei certificati revocati, pubblicato dalla CA. I client scaricano la CRL e verificano se il numero di serie del certificato interessato è presente nell'elenco.

Problemi delle CRL

Le CRL possono essere molto grandi (milioni di certificati revocati per le CA principali). Vengono scaricate periodicamente: un certificato appena revocato potrebbe non comparire nella CRL per ore. La finestra di latenza è una lacuna di sicurezza.

OCSP: Online Certificate Status Protocol

OCSP invia una richiesta in tempo reale a un responder gestito dalla CA: Richiesta: 'Il numero di serie 1234 è ancora valido?' Risposta: 'Good' / 'Revoked' / 'Unknown' Firmata dalla chiave di firma OCSP della CA.

Problema di privacy di OCSP

Ogni volta che visita un sito web, il browser comunica al responder OCSP della CA quale sito sta visitando. Questo divulga la cronologia di navigazione alle CA. Firefox disabilita OCSP per la maggior parte delle connessioni.

OCSP Stapling

OCSP stapling risolve il problema di privacy: il server recupera periodicamente la propria risposta OCSP e la aggiunge all'handshake TLS. Il client riceve la risposta senza contattare la CA.

Estensione OCSP Must-Staple

L'estensione X.509 OCSP Must-Staple indica ai browser di rifiutare il certificato se non viene fornita una risposta OCSP in stapling. Previene gli attacchi soft-fail, nei quali il controllo OCSP viene ignorato.

Soft-fail e hard-fail

Soft-fail: se OCSP o CRL non è disponibile, si continua comunque (rischio per la sicurezza). Hard-fail: se non è possibile confermare lo stato di revoca, si rifiuta la connessione. Chrome usa soft-fail per impostazione predefinita.

CRLite e OneCRL

Firefox usa CRLite: una struttura dati probabilistica compatta contenente tutti i certificati revocati, aggiornata quotidianamente. OneCRL è un elenco più piccolo di certificati intermedi revocati. Entrambi evitano le richieste OCSP.

Come revocare il proprio certificato

Let's Encrypt ACME: certbot revoke --cert-path /etc/letsencrypt/live/domain/cert.pem È necessaria la chiave privata oppure le credenziali dell'account ACME. La revoca ha effetto immediato nelle risposte OCSP.

Verifica rapida

Quale problema risolve OCSP Stapling rispetto alle richieste OCSP dirette?

Riepilogo

La revoca dei certificati è un argomento complesso ma fondamentale. Nel prossimo argomento creeremo una nostra autorità di certificazione con OpenSSL.

Domande Frequenti

La lezione «Revoca dei certificati: CRL e OCSP» è gratuita?

Sì — il testo completo di «Revoca dei certificati: CRL e OCSP» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cryptology Academy, passa a CoddyKit PRO. Il corso Cryptology Academy include 4 lezioni in totale.

Cosa imparerò in «Revoca dei certificati: CRL e OCSP»?

Comprenda come vengono revocati nella pratica i certificati compromessi. Eserciti Cryptology Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cryptology Academy?

Non è richiesta alcuna esperienza precedente. Cryptology Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Revoca dei certificati: CRL e OCSP»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cryptology Academy?

Sì. Ogni lezione Cryptology Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Che cos'è un certificato? Struttura X.509
  2. Autorità di certificazione e catene di fiducia
  3. Revoca dei certificati: CRL e OCSP
  4. Creazione di certificati autofirmati con OpenSSL
← Torna a Cryptology Academy