Cryptology Academy · Ders

Sertifika İptali: CRL ve OCSP

Güvenliği ihlal edilmiş sertifikaların uygulamada nasıl iptal edildiğini anlayın.

3. ders / 413 adım

Sertifika İptali: CRL ve OCSP, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.

Hoş Geldiniz

Sertifikaların süresi dolar; ancak bazen özel anahtar, süre dolmadan önce ele geçirilir. İptal mekanizmaları, CA'lerin bir sertifikanın artık güvenilir olmadığını duyurmasını sağlar.

İptal Neden Önemlidir

Bir saldırgan TLS özel anahtarınızı çalarsa sertifikanın süresi dolana kadar sunucunuzu taklit edebilir. İptal, CA'nin sertifikayı hemen geçersiz kılmasını sağlar.

Sertifika İptal Listesi (CRL)

CRL, CA tarafından yayımlanan ve iptal edilmiş sertifikaların seri numaralarını içeren imzalı bir listedir. İstemciler CRL'yi indirir ve hedef sertifikanın seri numarasının listede olup olmadığını denetler.

CRL Sorunları

CRL'ler büyük olabilir (büyük CA'ler için milyonlarca iptal edilmiş sertifika). Düzenli aralıklarla indirilirler; yeni iptal edilmiş bir sertifika saatler boyunca CRL'de görünmeyebilir. Gecikme aralığı = güvenlik açığı.

OCSP: Çevrimiçi Sertifika Durumu Protokolü

OCSP, CA tarafından işletilen bir yanıtlayıcıya gerçek zamanlı bir sorgu gönderir: İstek: '1234 seri numarası hâlâ geçerli mi?' Yanıt: 'Good' / 'Revoked' / 'Unknown' CA'nin OCSP imzalama anahtarıyla imzalanır.

OCSP Gizlilik Sorunu

Bir web sitesini her ziyaret ettiğinizde tarayıcınız, CA'nin OCSP yanıtlayıcısına hangi siteyi ziyaret ettiğinizi bildirir. Bu, tarama geçmişinizi CA'lere sızdırır. Firefox, çoğu bağlantı için OCSP'yi devre dışı bırakır.

OCSP Sabitleme

OCSP sabitleme, gizlilik sorununu çözer: sunucu kendi OCSP yanıtını düzenli olarak alır ve bunu TLS el sıkışmasına 'ekler'. İstemci, CA ile iletişim kurmadan yanıtı alır.

OCSP Zorunlu Sabitleme Uzantısı

OCSP Zorunlu Sabitleme X.509 uzantısı, sabitlenmiş bir OCSP yanıtı sağlanmazsa tarayıcılara sertifikayı reddetmelerini söyler. OCSP denetiminin atlandığı yumuşak başarısızlık saldırılarını önler.

Yumuşak Başarısızlık ve Sert Başarısızlık

Yumuşak başarısızlık: OCSP/CRL kullanılamıyorsa bağlantıyı yine de sürdürmek (güvenlik riski). Sert başarısızlık: iptal durumu doğrulanamıyorsa bağlantıyı reddetmek. Chrome, varsayılan olarak yumuşak başarısızlık kullanır.

CRLite ve OneCRL

Firefox, tüm iptal edilmiş sertifikaları içeren ve her gün güncellenen küçük bir olasılıksal veri yapısı olan CRLite'ı kullanır. OneCRL, iptal edilmiş ara sertifikaların daha küçük bir listesidir. Her ikisi de OCSP sorgularını önler.

Kendi Sertifikanızı Nasıl İptal Edersiniz

Let's Encrypt ACME: certbot revoke --cert-path /etc/letsencrypt/live/domain/cert.pem Özel anahtara veya ACME hesap bilgilerinizie sahip olmanız gerekir. İptal, OCSP yanıtlarında hemen geçerli olur.

Hızlı Kontrol

OCSP Sabitleme, doğrudan OCSP sorgularına kıyasla hangi sorunu çözer?

Özet

Sertifika iptali karmaşık ama hayati bir konudur. Sırada, OpenSSL ile kendi sertifika yetkilimizi oluşturacağız.
Başlamak ücretsiz

Yapay zeka eğitmeniyle Cryptology Academy öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
67
Dersler
261

Sıkça Sorulan Sorular

“Sertifika İptali: CRL ve OCSP” dersi ücretsiz mi?

Evet — “Sertifika İptali: CRL ve OCSP” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.

“Sertifika İptali: CRL ve OCSP” dersinde ne öğreneceğim?

Güvenliği ihlal edilmiş sertifikaların uygulamada nasıl iptal edildiğini anlayın. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Sertifika İptali: CRL ve OCSP” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Sertifika Nedir? X.509 Yapısı
  2. Sertifika Yetkilileri ve Güven Zincirleri
  3. Sertifika İptali: CRL ve OCSP
  4. OpenSSL ile Kendinden İmzalı Sertifika Oluşturma
← Cryptology Academy Sayfasına Dön