Cryptology Academy · Pelajaran

Pembatalan Sijil: CRL & OCSP

Fahami cara sijil yang telah terjejas dibatalkan dalam amalan.

Pelajaran 3 daripada 413 langkah

Pembatalan Sijil: CRL & OCSP ialah pelajaran Cryptology Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cryptology Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cryptology Academy merangkumi sejumlah 4 pelajaran.

Selamat Datang

Sijil akan luput, tetapi kadangkala kunci peribadi diceroboh sebelum tarikh luput. Mekanisme pembatalan membolehkan CA mengumumkan bahawa sesuatu sijil tidak lagi boleh dipercayai.

Mengapa Pembatalan Penting

Jika penyerang mencuri kunci peribadi TLS anda, mereka boleh menyamar sebagai pelayan anda sehingga sijil itu luput. Pembatalan membolehkan CA membatalkan sijil tersebut serta-merta.

Senarai Pembatalan Sijil (CRL)

CRL ialah senarai nombor siri sijil yang dibatalkan dan ditandatangani oleh CA. Klien memuat turun CRL dan menyemak sama ada nombor siri sijil sasaran terdapat dalam senarai itu.

Masalah CRL

CRL boleh menjadi besar (berjuta-juta sijil yang dibatalkan bagi CA utama). CRL dimuat turun secara berkala — sijil yang baru dibatalkan mungkin tidak muncul dalam CRL selama beberapa jam. Tetingkap kependaman = jurang keselamatan.

OCSP: Protokol Status Sijil Dalam Talian

OCSP menghantar pertanyaan masa nyata kepada responsor yang dikendalikan oleh CA: Permintaan: 'Adakah nombor siri 1234 masih sah?' Respons: 'Baik' / 'Dibatalkan' / 'Tidak diketahui' Ditandatangani oleh kunci penandatanganan OCSP CA.

Masalah Privasi OCSP

Setiap kali anda melawat laman sesawang, pelayar anda memberitahu responsor OCSP CA laman yang sedang anda lawati. Ini membocorkan sejarah pelayaran kepada CA. Firefox melumpuhkan OCSP untuk kebanyakan sambungan.

Penyertaan OCSP

Penyertaan OCSP menyelesaikan masalah privasi: pelayan mendapatkan respons OCSPnya sendiri secara berkala dan 'menyertakannya' dalam jabat tangan TLS. Klien menerima respons tersebut tanpa menghubungi CA.

Sambungan OCSP Mesti Disertakan

Sambungan X.509 OCSP Mesti Disertakan memberitahu pelayar supaya menolak sijil jika tiada respons OCSP yang disertakan. Kaedah ini mencegah serangan gagal lembut, apabila semakan OCSP dilangkau.

Gagal Lembut berbanding Gagal Tegas

Gagal lembut: jika OCSP/CRL tidak tersedia, teruskan juga (risiko keselamatan). Gagal tegas: jika status pembatalan tidak dapat disahkan, tolak sambungan. Chrome menggunakan gagal lembut secara lalai.

CRLite dan OneCRL

Firefox menggunakan CRLite: struktur data kebarangkalian yang padat dan mengandungi semua sijil yang dibatalkan, dikemas kini setiap hari. OneCRL ialah senarai lebih kecil bagi sijil perantara yang dibatalkan. Kedua-duanya mengelakkan pertanyaan OCSP.

Cara Membatalkan Sijil Anda Sendiri

Let's Encrypt ACME: certbot revoke --cert-path /etc/letsencrypt/live/domain/cert.pem Anda memerlukan sama ada kunci peribadi atau kelayakan akaun ACME anda. Pembatalan berkuat kuasa serta-merta dalam respons OCSP.

Semakan Pantas

Apakah masalah yang diselesaikan oleh Penyertaan OCSP berbanding pertanyaan OCSP secara langsung?

Imbas Kembali

Pembatalan sijil ialah topik yang rumit tetapi penting. Seterusnya, kita akan mencipta pihak berkuasa sijil sendiri menggunakan OpenSSL.
Percuma untuk bermula

Pelajari Cryptology Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
67
Pelajaran
261

Soalan Lazim

Adakah pelajaran “Pembatalan Sijil: CRL & OCSP” percuma?

Ya — teks penuh “Pembatalan Sijil: CRL & OCSP” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cryptology Academy, tingkat taraf kepada CoddyKit PRO. Kursus Cryptology Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Pembatalan Sijil: CRL & OCSP”?

Fahami cara sijil yang telah terjejas dibatalkan dalam amalan. Anda berlatih Cryptology Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cryptology Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cryptology Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.

Berapa lamakah pelajaran “Pembatalan Sijil: CRL & OCSP” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cryptology Academy ini?

Ya. Setiap pelajaran Cryptology Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Apakah Sijil? Struktur X.509
  2. Pihak Berkuasa Sijil & Rantaian Kepercayaan
  3. Pembatalan Sijil: CRL & OCSP
  4. Mencipta Sijil Ditandatangani Sendiri dengan OpenSSL
← Kembali ke Cryptology Academy