0Pricing
Cryptology Academy · Aula

Revogação de certificados: CRL e OCSP

Compreenda como certificados comprometidos são revogados na prática.

Revogação de certificados: CRL e OCSP é uma aula grátis de Cryptology Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cryptology Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cryptology Academy inclui 4 aulas no total.

Boas-vindas

Os certificados expiram, mas às vezes uma chave privada é comprometida antes do vencimento. Os mecanismos de revogação permitem que as CAs anunciem que um certificado não é mais confiável.

Por que a revogação é importante

Se um invasor roubar sua chave privada de TLS, ele poderá se passar pelo seu servidor até o certificado expirar. A revogação permite que a CA invalide o certificado imediatamente.

Lista de revogação de certificados (CRL)

Uma CRL é uma lista assinada de números de série de certificados revogados, publicada pela CA. Os clientes baixam a CRL e verificam se o número de série do certificado-alvo está na lista.

Problemas das CRLs

As CRLs podem ser grandes (milhões de certificados revogados no caso das principais CAs). Elas são baixadas periodicamente — um certificado recém-revogado pode não aparecer na CRL por várias horas. Janela de latência = brecha de segurança.

OCSP: Protocolo de status de certificados on-line

O OCSP envia uma consulta em tempo real a um respondedor operado por uma CA: Solicitação: "O número de série 1234 ainda é válido?" Resposta: "Válido" / "Revogado" / "Desconhecido" Assinada pela chave de assinatura OCSP da CA.

Problema de privacidade do OCSP

Sempre que você visita um site, o navegador informa ao respondedor OCSP da CA qual site você está visitando. Isso expõe o histórico de navegação às CAs. O Firefox desativa o OCSP para a maioria das conexões.

Anexação de OCSP

A anexação de OCSP resolve o problema de privacidade: o servidor busca periodicamente sua própria resposta OCSP e a anexa à negociação TLS. O cliente recebe a resposta sem entrar em contato com a CA.

Extensão de obrigatoriedade de anexação de OCSP

A extensão X.509 de obrigatoriedade de anexação de OCSP instrui os navegadores a rejeitar o certificado se nenhuma resposta OCSP anexada for fornecida. Isso impede ataques de falha permissiva, nos quais a verificação OCSP é ignorada.

Falha permissiva versus falha estrita

Falha permissiva: se o OCSP/CRL estiver indisponível, a conexão continua mesmo assim (risco de segurança). Falha estrita: se o estado de revogação não puder ser confirmado, a conexão será rejeitada. O Chrome usa falha permissiva por padrão.

CRLite e OneCRL

O Firefox usa CRLite: uma estrutura de dados probabilística compacta que contém todos os certificados revogados e é atualizada diariamente. OneCRL é uma lista menor de certificados intermediários revogados. Ambos evitam consultas OCSP.

Como revogar seu próprio certificado

Let's Encrypt ACME: certbot revoke --cert-path /etc/letsencrypt/live/domain/cert.pem Você precisa da chave privada ou das credenciais da sua conta ACME. A revogação entra em vigor imediatamente nas respostas OCSP.

Verificação rápida

Qual problema a anexação de OCSP resolve em comparação com consultas OCSP diretas?

Recapitulação

A revogação de certificados é um tema complexo, mas essencial. Em seguida, criaremos nossa própria autoridade certificadora com OpenSSL.

Perguntas Frequentes

A aula “Revogação de certificados: CRL e OCSP” é grátis?

Sim — o texto completo de “Revogação de certificados: CRL e OCSP” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cryptology Academy, atualize para CoddyKit PRO. O curso de Cryptology Academy inclui 4 aulas no total.

O que vou aprender em “Revogação de certificados: CRL e OCSP”?

Compreenda como certificados comprometidos são revogados na prática. Você pratica Cryptology Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cryptology Academy?

Nenhuma experiência prévia é necessária. Cryptology Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Revogação de certificados: CRL e OCSP”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cryptology Academy?

Sim. Cada aula de Cryptology Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. O que é um certificado? Estrutura X.509
  2. Autoridades certificadoras e cadeias de confiança
  3. Revogação de certificados: CRL e OCSP
  4. Criação de certificados autoassinados com OpenSSL
← Voltar para Cryptology Academy