0Pricing
Cryptology Academy · Урок

Отзыв сертификатов: CRL и OCSP

Разберитесь, как скомпрометированные сертификаты отзываются на практике

«Отзыв сертификатов: CRL и OCSP» — бесплатный урок Cryptology Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cryptology Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cryptology Academy содержит 4 уроков всего.

Добро пожаловать

Срок действия сертификатов заканчивается, но иногда закрытый ключ оказывается скомпрометирован ещё до этого. Механизмы отзыва позволяют CA объявить сертификат ненадёжным.

Зачем нужен отзыв сертификатов

Если злоумышленник украдёт ваш закрытый ключ TLS, он сможет выдавать себя за ваш сервер до окончания срока действия сертификата. Отзыв позволяет CA немедленно сделать сертификат недействительным.

Список отозванных сертификатов (CRL)

CRL — это подписанный CA список серийных номеров отозванных сертификатов. Клиенты загружают CRL и проверяют, содержится ли серийный номер нужного сертификата в списке.

Проблемы CRL

CRL могут быть большими: у крупных CA — миллионы отозванных сертификатов. Они загружаются периодически, поэтому только что отозванный сертификат может не появляться в CRL часами. Окно задержки = брешь в безопасности.

OCSP: протокол проверки статуса сертификата в интернете

OCSP отправляет запрос в реальном времени на сервер ответов, которым управляет CA: Запрос: 'Is serial 1234 still valid?' Ответ: 'Good' / 'Revoked' / 'Unknown' Подписано ключом CA для подписи ответов OCSP.

Проблема конфиденциальности OCSP

Каждый раз, когда вы посещаете веб-сайт, браузер сообщает серверу ответов OCSP CA, какой сайт вы посещаете. Это раскрывает CA историю ваших посещений. Firefox отключает OCSP для большинства соединений.

Сшивание OCSP

Сшивание OCSP решает проблему конфиденциальности: сервер периодически получает собственный ответ OCSP и «прикрепляет» его к рукопожатию TLS. Клиент получает ответ, не обращаясь к CA.

Расширение OCSP Must-Staple

Расширение X.509 OCSP Must-Staple сообщает браузерам, что сертификат нужно отклонить, если прикреплённый ответ OCSP не предоставлен. Это предотвращает атаки с мягким отказом, при которых проверка OCSP пропускается.

Мягкий и жёсткий отказ

Мягкий отказ: если OCSP или CRL недоступен, соединение всё равно продолжается (это риск для безопасности). Жёсткий отказ: если статус отзыва нельзя подтвердить, соединение отклоняется. Chrome по умолчанию использует мягкий отказ.

CRLite и OneCRL

Firefox использует CRLite — компактную вероятностную структуру данных, содержащую все отозванные сертификаты и обновляемую ежедневно. OneCRL — это меньший список отозванных сертификатов промежуточных CA. Оба механизма не требуют запросов OCSP.

Как отозвать собственный сертификат

Let's Encrypt ACME: certbot revoke --cert-path /etc/letsencrypt/live/domain/cert.pem Вам потребуется либо закрытый ключ, либо учётные данные вашей учётной записи ACME. Отзыв немедленно начинает действовать в ответах OCSP.

Быстрая проверка

Какую проблему решает сшивание OCSP по сравнению с прямыми запросами OCSP?

Итоги

Отзыв сертификатов — сложная, но важная тема. Далее мы создадим собственный центр сертификации с помощью OpenSSL.

Часто задаваемые вопросы

Урок «Отзыв сертификатов: CRL и OCSP» бесплатный?

Да — полный текст урока «Отзыв сертификатов: CRL и OCSP» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cryptology Academy, подпишись на CoddyKit PRO. Курс Cryptology Academy содержит 4 уроков всего.

Чему я научусь в уроке «Отзыв сертификатов: CRL и OCSP»?

Разберитесь, как скомпрометированные сертификаты отзываются на практике Ты практикуешь Cryptology Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cryptology Academy?

Предыдущий опыт не требуется. Cryptology Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Отзыв сертификатов: CRL и OCSP»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cryptology Academy?

Да. Каждый урок Cryptology Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Что такое сертификат? Структура X.509
  2. Центры сертификации и цепочки доверия
  3. Отзыв сертификатов: CRL и OCSP
  4. Создание самоподписанных сертификатов с OpenSSL
← Назад к Cryptology Academy