0Pricing
Cryptology Academy · Lekcja

Unieważnianie certyfikatów: CRL i OCSP

Zrozumieć, jak w praktyce unieważnia się certyfikaty, których bezpieczeństwo zostało naruszone

Unieważnianie certyfikatów: CRL i OCSP to bezpłatna lekcja Cryptology Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cryptology Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

Wprowadzenie

Certyfikaty wygasają, ale czasami klucz prywatny zostaje przejęty jeszcze przed upływem terminu ważności. Mechanizmy unieważniania pozwalają urzędom certyfikacji ogłosić, że certyfikat nie jest już godny zaufania.

Dlaczego unieważnianie ma znaczenie

Jeśli napastnik ukradnie Państwa klucz prywatny TLS, może podszywać się pod Państwa serwer aż do wygaśnięcia certyfikatu. Unieważnienie pozwala urzędowi certyfikacji natychmiast unieważnić certyfikat.

Lista unieważnionych certyfikatów (CRL)

CRL to podpisana przez urząd certyfikacji lista numerów seryjnych unieważnionych certyfikatów. Klienci pobierają CRL i sprawdzają, czy numer seryjny docelowego certyfikatu znajduje się na liście.

Problemy z CRL

Listy CRL mogą być duże (w przypadku głównych urzędów certyfikacji obejmują miliony unieważnionych certyfikatów). Są pobierane okresowo — świeżo unieważniony certyfikat może nie pojawić się w CRL przez kilka godzin. Okno opóźnienia = luka w zabezpieczeniach.

OCSP: protokół online sprawdzania statusu certyfikatu

OCSP wysyła zapytanie w czasie rzeczywistym do respondera obsługiwanego przez urząd certyfikacji: Żądanie: „Czy numer seryjny 1234 jest nadal ważny?” Odpowiedź: „Good” / „Revoked” / „Unknown” Podpisane kluczem podpisywania OCSP urzędu certyfikacji.

Problem prywatności OCSP

Za każdym razem, gdy odwiedzają Państwo witrynę internetową, przeglądarka informuje respondera OCSP urzędu certyfikacji, którą witrynę Państwo odwiedzają. Ujawnia to urzędom certyfikacji historię przeglądania. Firefox wyłącza OCSP dla większości połączeń.

OCSP Stapling

OCSP stapling rozwiązuje problem prywatności: serwer okresowo pobiera własną odpowiedź OCSP i dołącza ją do uzgadniania TLS. Klient otrzymuje odpowiedź bez kontaktowania się z urzędem certyfikacji.

Rozszerzenie OCSP Must-Staple

Rozszerzenie X.509 OCSP Must-Staple nakazuje przeglądarkom odrzucić certyfikat, jeśli nie dostarczono dołączonej odpowiedzi OCSP. Zapobiega atakom typu soft-fail, w których pomija się sprawdzanie OCSP.

Soft-fail a hard-fail

Soft-fail: jeśli OCSP lub CRL jest niedostępne, połączenie jest mimo to kontynuowane (ryzyko dla bezpieczeństwa). Hard-fail: jeśli nie można potwierdzić statusu unieważnienia, połączenie zostaje odrzucone. Chrome domyślnie używa soft-fail.

CRLite i OneCRL

Firefox używa CRLite: kompaktowej probabilistycznej struktury danych zawierającej wszystkie unieważnione certyfikaty, aktualizowanej codziennie. OneCRL to mniejsza lista unieważnionych certyfikatów pośrednich. Oba rozwiązania eliminują konieczność wykonywania zapytań OCSP.

Jak unieważnić własny certyfikat

Let's Encrypt ACME: certbot revoke --cert-path /etc/letsencrypt/live/domain/cert.pem Potrzebują Państwo klucza prywatnego albo danych uwierzytelniających konta ACME. Unieważnienie zaczyna obowiązywać natychmiast w odpowiedziach OCSP.

Szybki test

Jaki problem rozwiązuje OCSP Stapling w porównaniu z bezpośrednimi zapytaniami OCSP?

Podsumowanie

Unieważnianie certyfikatów to złożony, ale niezwykle ważny temat. Następnie utworzymy własny urząd certyfikacji za pomocą OpenSSL.

Często zadawane pytania

Czy lekcja „Unieważnianie certyfikatów: CRL i OCSP” jest bezpłatna?

Tak — pełny tekst „Unieważnianie certyfikatów: CRL i OCSP” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cryptology Academy, przejdź na CoddyKit PRO. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Unieważnianie certyfikatów: CRL i OCSP”?

Zrozumieć, jak w praktyce unieważnia się certyfikaty, których bezpieczeństwo zostało naruszone Ćwiczysz Cryptology Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cryptology Academy?

Nie wymagamy żadnego doświadczenia. Cryptology Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Unieważnianie certyfikatów: CRL i OCSP”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cryptology Academy?

Tak. Każda lekcja Cryptology Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Czym jest certyfikat? Struktura X.509
  2. Urzędy certyfikacji i łańcuchy zaufania
  3. Unieważnianie certyfikatów: CRL i OCSP
  4. Tworzenie certyfikatów samopodpisanych za pomocą OpenSSL
← Powrót do Cryptology Academy