Cryptology Academy · บทเรียน

การเพิกถอนใบรับรอง: CRL และ OCSP

ทำความเข้าใจวิธีเพิกถอนใบรับรองที่ถูกบุกรุกในการใช้งานจริง

บทเรียน 3 จาก 413 ขั้นตอน

การเพิกถอนใบรับรอง: CRL และ OCSP เป็นบทเรียน Cryptology Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cryptology Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน

ยินดีต้อนรับ

ใบรับรองมีวันหมดอายุ แต่บางครั้งคีย์ส่วนตัวอาจถูกเจาะระบบก่อนถึงวันหมดอายุ กลไกการเพิกถอนช่วยให้ CA ประกาศว่าใบรับรองนั้นไม่น่าเชื่อถืออีกต่อไป

เหตุใดการเพิกถอนจึงสำคัญ

หากผู้โจมตีขโมยคีย์ส่วนตัว TLS ของคุณ ผู้โจมตีจะปลอมเป็นเซิร์ฟเวอร์ของคุณได้จนกว่าใบรับรองจะหมดอายุ การเพิกถอนช่วยให้ CA ทำให้ใบรับรองนั้นใช้ไม่ได้ทันที

รายการใบรับรองที่ถูกเพิกถอน (CRL)

CRL คือรายการหมายเลขลำดับของใบรับรองที่ถูกเพิกถอน ซึ่ง CA ลงนามและเผยแพร่ ไคลเอ็นต์จะดาวน์โหลด CRL แล้วตรวจสอบว่าหมายเลขลำดับของใบรับรองเป้าหมายอยู่ในรายการหรือไม่

ปัญหาของ CRL

CRL อาจมีขนาดใหญ่ (CA รายใหญ่อาจมีใบรับรองที่ถูกเพิกถอนหลายล้านรายการ) โดยจะถูกดาวน์โหลดเป็นระยะ ๆ ดังนั้นใบรับรองที่เพิ่งถูกเพิกถอนอาจยังไม่ปรากฏใน CRL เป็นเวลาหลายชั่วโมง ช่วงเวลาหน่วง = ช่องว่างด้านความปลอดภัย

OCSP: โพรโทคอลสถานะใบรับรองออนไลน์

OCSP ส่งคำขอแบบเรียลไทม์ไปยังผู้ตอบสนองที่ดำเนินการโดย CA: คำขอ: 'หมายเลขลำดับ 1234 ยังใช้ได้อยู่หรือไม่?' คำตอบ: 'ใช้ได้' / 'ถูกเพิกถอน' / 'ไม่ทราบ' ลงนามด้วยคีย์สำหรับลงนาม OCSP ของ CA

ปัญหาความเป็นส่วนตัวของ OCSP

ทุกครั้งที่คุณเยี่ยมชมเว็บไซต์ เบราว์เซอร์จะแจ้งผู้ตอบสนอง OCSP ของ CA ว่าคุณกำลังเยี่ยมชมเว็บไซต์ใด ซึ่งทำให้ประวัติการเรียกดูรั่วไหลไปยัง CA Firefox ปิดใช้ OCSP สำหรับการเชื่อมต่อส่วนใหญ่

การแนบผลตอบกลับ OCSP

การแนบผลตอบกลับ OCSP แก้ปัญหาความเป็นส่วนตัวดังกล่าว โดยเซิร์ฟเวอร์จะดึงผลตอบกลับ OCSP ของตนเองเป็นระยะ ๆ แล้วแนบผลตอบกลับนั้นไปกับการจับมือ TLS ไคลเอ็นต์จะได้รับผลตอบกลับโดยไม่ต้องติดต่อ CA

ส่วนขยาย OCSP Must-Staple

ส่วนขยาย OCSP Must-Staple ของ X.509 แจ้งให้เบราว์เซอร์ปฏิเสธใบรับรองหากไม่มีผลตอบกลับ OCSP ที่แนบมา ช่วยป้องกันการโจมตีแบบล้มเหลวแล้วปล่อยผ่าน ซึ่งข้ามการตรวจสอบ OCSP

การล้มเหลวแบบผ่อนปรนเทียบกับการล้มเหลวแบบเข้มงวด

การล้มเหลวแบบผ่อนปรน: หาก OCSP/CRL ไม่พร้อมใช้งาน ให้ดำเนินการต่อไป (มีความเสี่ยงด้านความปลอดภัย) การล้มเหลวแบบเข้มงวด: หากไม่สามารถยืนยันสถานะการเพิกถอนได้ ให้ปฏิเสธการเชื่อมต่อ Chrome ใช้การล้มเหลวแบบผ่อนปรนเป็นค่าเริ่มต้น

CRLite และ OneCRL

Firefox ใช้ CRLite ซึ่งเป็นโครงสร้างข้อมูลเชิงความน่าจะเป็นขนาดกะทัดรัดที่มีใบรับรองที่ถูกเพิกถอนทั้งหมดและอัปเดตทุกวัน OneCRL คือรายการใบรับรอง CA ระดับกลางที่ถูกเพิกถอนซึ่งมีขนาดเล็กกว่า ทั้งสองวิธีช่วยหลีกเลี่ยงคำขอ OCSP

วิธีเพิกถอนใบรับรองของคุณเอง

Let's Encrypt ACME: certbot revoke --cert-path /etc/letsencrypt/live/domain/cert.pem คุณต้องมีคีย์ส่วนตัวหรือข้อมูลประจำตัวบัญชี ACME อย่างใดอย่างหนึ่ง การเพิกถอนจะมีผลทันทีในผลตอบกลับ OCSP

ตรวจสอบความเข้าใจอย่างรวดเร็ว

การแนบผลตอบกลับ OCSP แก้ปัญหาใดเมื่อเทียบกับการส่งคำขอ OCSP โดยตรง

สรุป

การเพิกถอนใบรับรองเป็นหัวข้อที่ซับซ้อนแต่สำคัญอย่างยิ่ง ต่อไปเราจะสร้างผู้ออกใบรับรองของเราเองด้วย OpenSSL
เริ่มต้นได้ฟรี

เรียนรู้ Cryptology Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
67
บทเรียน
261

คำถามที่พบบ่อย

บทเรียน “การเพิกถอนใบรับรอง: CRL และ OCSP” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การเพิกถอนใบรับรอง: CRL และ OCSP” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cryptology Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การเพิกถอนใบรับรอง: CRL และ OCSP”

ทำความเข้าใจวิธีเพิกถอนใบรับรองที่ถูกบุกรุกในการใช้งานจริง คุณปฏิบัติ Cryptology Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cryptology Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cryptology Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การเพิกถอนใบรับรอง: CRL และ OCSP” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cryptology Academy นี้ได้ไหม

ได้ บทเรียน Cryptology Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. ใบรับรองคืออะไร โครงสร้าง X.509
  2. หน่วยงานออกใบรับรองและสายโซ่ความน่าเชื่อถือ
  3. การเพิกถอนใบรับรอง: CRL และ OCSP
  4. การสร้างใบรับรองลงนามด้วยตนเองด้วย OpenSSL
← กลับไปที่ Cryptology Academy