.CRL

CRL Datei

Certificate Revocation List
Frage stellen
SCHNELLE ANTWORT

Eine CRL-Datei ist eine Zertifikatssperrliste - eine von einer Zertifizierungsstelle (Certificate Authority) veröffentlichte und signierte Liste, die digitale Zertifikate benennt, die sie widerrufen hat. Browser und Betriebssysteme laden CRL-Dateien automatisch herunter; Endbenutzer müssen selten eine manuell öffnen. Um eine CRL zu untersuchen, führen Sie unter Windows certutil -dump file.crl oder unter Linux und macOS openssl crl -in file.crl -inform DER -text -noout aus.

Entwickler: IETF (RFC 5280); issued by Certificate Authorities Kategorie: Internetdateien Offener Standard MIME: application/pkix-crl
VERFÜGBAR AUF Windows macOS Linux
Verwandt: .CRDOWNLOAD · .JNLP · .WEBARCHIVE · .PART

Auf dieser Seite

19k+ Erweiterungen indexiert
Zuletzt geprüft Aug 6, 2026

Nicht sicher, was Ihre Datei ist?

Legen Sie eine beliebige Datei in unseren Identifikator - wir lesen nur die ersten Bytes, um das Format zu benennen.

Datei identifizieren

Was ist das CRL-Dateiformat?

Dateien mit der Erweiterung .crl werden in der digitalen Zertifikatstechnologie und der Public-Key-Infrastruktur (PKI) verwendet.

Was enthalten CRL-Dateien?

Der Inhalt von .crl-Dateien sind Zertifikatssperrlisten. Diese werden von Webservern und PKI-Systemen verwendet, um eine sichere Kommunikation im Internet zu gewährleisten. In .crl-Dateien gespeicherte Zertifikatssperrlisten führen Zertifikate auf, die widerrufen wurden, zum Beispiel aufgrund der Offenlegung des privaten Schlüssels, der zur Erstellung des Zertifikats verwendet wurde, oder weil sich der Status des Zertifikatsinhabers geändert hat. .crl-Dateien enthalten Informationen über die Seriennummer jedes Zertifikats, das Datum des Widerrufs und den Distinguished Name des Ausstellers. In .crl-Dateien aufgeführte Zertifikate können zwei Zustände haben:

  • Ausgesetzt (Suspended), mit der Option auf Wiederherstellung,
  • Widerrufen (Revoked), ohne die Möglichkeit einer Erneuerung.

Die Entscheidung, ein bestimmtes Zertifikat zu einer .crl hinzuzufügen, wird von seinem Aussteller - der Certificate Authority (CA) - getroffen. Dank .crl-Dateien sind Administratoren in der Lage, den Netzwerkverkehr von Einheiten, die ihre Zertifizierung verloren haben, effektiv einzuschränken.

Wie sind CRL-Dateien kodiert?

.crl-Dateien sind im ASN.1-Format kodiert und existieren in zwei Kodierungen: binäres DER (Distinguished Encoding Rules) oder textbasiertes PEM (Base64-kodiertes DER, eingeschlossen zwischen den Markierungen -----BEGIN X509 CRL----- und -----END X509 CRL-----). Binäres DER ist die gebräuchlichste Form. Ein .cer-Zertifikat derselben CA ist erforderlich, um die digitale Signatur der CRL zu verifizieren, bevor ihrem Inhalt vertraut wird.

CRL-Verteilung und Alternativen

CAs veröffentlichen .crl-Dateien unter URLs, die in der Erweiterung CRL Distribution Points (CDP) jedes Endbenutzer-Zertifikats aufgeführt sind. Delta-CRLs listen nur Änderungen seit der letzten vollständigen CRL auf, was die Download-Größen für große CAs reduziert, deren vollständige Listen mehrere Megabyte erreichen können. OCSP (Online Certificate Status Protocol) ermöglicht Echtzeit-Sperrprüfungen pro Zertifikat, ohne die vollständige Liste herunterzuladen, aber .crl-Dateien bleiben in vielen Unternehmens- und Regierungs-PKI-Umgebungen obligatorisch.

Sicherheit

RISIKO: LOW

CRL-Dateien sind schreibgeschützte PKI-Metadaten, die von einer vertrauenswürdigen CA signiert wurden; sie stellen kein Ausführungsrisiko dar. Eine gefälschte oder veraltete CRL könnte dazu führen, dass ein System widerrufenen Zertifikaten vertraut, aber das ist ein PKI-Konfigurationsproblem und kein Problem der Dateisicherheit. Beziehen Sie CRLs immer von den in Zertifikaten eingebetteten CDP-URLs oder von den offiziellen LDAP/HTTP-Endpunkten der CA.

Formatdetails

kurz gefasst
VOLLSTÄNDIGER NAMECertificate Revocation Listalias CRL file, X.509 CRL
ENTWICKLERIETF (RFC 5280); issued by Certificate Authoritiesseit 1988 (X.509 v1 CRL); v2 CRL defined in RFC 2459 (1999), updated RFC 5280 (2008)
MIME TYPEapplication/pkix-crl
TYPbinäre (DER) oder textbasierte (PEM) ASN.1-kodierte PKI-Daten
STANDARDOffen · lizenzfrei
Diese Erweiterung wird auch verwendet von…
  • Windows Certificate Store CRL-Cache - Windows speichert heruntergeladene CRLs im System-Zertifikatsspeicher; gleiches DER-Format, Zugriff über CryptoAPI/certutil.
MAGIC BYTES · DATEISIGNATUR
OFFSET
0001
HEX
3082
ASCII
0·
Eine DER-kodierte CRL beginnt mit 0x30 (ASN.1 SEQUENCE-Tag), gefolgt von Längen-Bytes. Die PEM-Variante hat keinen binären Header - sie beginnt mit dem Text „-----BEGIN X509 CRL-----“.

Programme zum Öffnen von CRL-Dateien

Windows2 apps
certutil (built-in) Integriert Ausführen: certutil -dump file.crl - zeigt den CRL-Inhalt in Textform an.
OpenSSL for Windows (Win64 OpenSSL) Open Source Ausführen: openssl crl -in file.crl -inform DER -text -noout (fügen Sie -inform PEM für PEM-CRLs hinzu)
macOS2 apps
OpenSSL Open Source openssl crl -in file.crl -inform DER -text -noout
Keychain Access (built-in) Integriert Doppelklicken Sie auf eine CRL-Datei, um sie zum Schlüsselbund hinzuzufügen; oder ziehen Sie sie zur Inspektion in den Keychain Access (Schlüsselbundverwaltung).
Linux1 app
OpenSSL Open Source openssl crl -in file.crl -inform DER -text -noout

Technische Details

technische Spezifikation
KodierungsformateBinäres DER (Distinguished Encoding Rules) oder Base64-kodiertes PEM
Byte-ReihenfolgeBig-endian (ASN.1 DER)
MIME-Typ`application/pkix-crl` (DER); `application/x-pkcs7-crl` (PKCS#7-Variante)
Magic Bytes (DER)`0x30 0x82` bei Offset 0 - ASN.1 SEQUENCE-Tag gefolgt von der Längenkodierung
PEM-MarkierungenEingeschlossen zwischen `-----BEGIN X509 CRL-----` und `-----END X509 CRL-----`
StandardX.509 v2 CRL; IETF RFC 5280
KernstrukturTBSCertList: Aussteller-DN, Zeitstempel für thisUpdate/nextUpdate, Liste der Seriennummern mit Widerrufsdaten und Grundcodes
WiderrufsgrundcodesRFC 5280 CRLReason: keyCompromise, affiliationChanged, superseded, cessationOfOperation, certificateHold, removeFromCRL
SignaturDigitale CA-Signatur (RSA, ECDSA oder DSA) über TBSCertList; muss gegen das CA-Zertifikat verifiziert werden
Delta-CRL-UnterstützungDie Erweiterung BaseCRLNumber kennzeichnet eine Delta-CRL, die nur inkrementelle Änderungen seit der Basis-CRL auflistet
VerteilungsmechanismusDie X.509-Erweiterung CRL Distribution Points (CDP) in Endbenutzer-Zertifikaten enthält die Download-URL
Typische Dateigröße1 KB - 5 MB (skaliert mit der Anzahl der widerrufenen Zertifikate pro CA)
Echtzeit-AlternativeOCSP (RFC 6960) bietet Sperrstatus pro Zertifikat ohne Download der vollständigen CRL
Veröffentlicht1988 (X.509 v1 CRL); v2 CRL defined in RFC 2459 (1999), updated RFC 5280 (2008)
Neueste VersionX.509 v2 CRL (RFC 5280, 2008)
Offener StandardJa · lizenzgebührenfrei
Spezifikationwww.ietf.org

CRL-Konvertierungen

Community Q&A

von Nutzern gefragt
Schnelle Frage stellen
Holen Sie sich Hilfe von Menschen, die mit CRL-Dateien arbeiten. Seien Sie konkret - geben Sie Ihr System und die Softwareversion an.
Kein Konto erforderlich · Antworten meist innerhalb eines Tages

Noch keine Fragen - stellen Sie die erste Frage zu CRL-Dateien.

Häufig gestellte Fragen

Was ist eine CRL-Datei und muss ich sie öffnen?
Eine CRL ist eine von einer Zertifizierungsstelle signierte Liste widerrufener digitaler Zertifikate. Endbenutzer müssen diese nie manuell öffnen - Browser und TLS-Stacks des Betriebssystems laden und verifizieren CRLs automatisch.
Wie lese ich eine CRL-Datei unter Windows?
Führen Sie certutil -dump file.crl in der Eingabeaufforderung aus, um den Inhalt als Klartext anzuzeigen. Alternativ können Sie sie im Explorer doppelt anklicken - Windows öffnet sie dann möglicherweise im Zertifikatsdialog.
Wie konvertiere ich eine DER-CRL in PEM?
Verwenden Sie OpenSSL: openssl crl -in file.crl -inform DER -out file.pem -outform PEM
Was ist der Unterschied zwischen CRL und OCSP?
Eine CRL ist eine vollständige Liste, die regelmäßig heruntergeladen wird; OCSP ermöglicht es einem Client, den Status eines einzelnen Zertifikats in Echtzeit bei der CA abzufragen. OCSP-Stapling bettet die Antwort der CA direkt in den TLS-Handshake ein, wodurch eine separate Netzwerkanfrage entfällt.
Warum ist meine CRL-Datei so groß?
Große CAs, die viele Zertifikate widerrufen haben, erzeugen große Basis-CRLs. Delta-CRLs (die nur Änderungen seit der Basisliste aufführen) reduzieren dies; viele moderne Implementierungen wechseln zudem zu OCSP, um große Downloads gänzlich zu vermeiden.

Quellen

1RFC 5280 - Internet X.509 PKI Certificate and CRL Profile (IETF)www.ietf.org
2Microsoft - certutil commandlearn.microsoft.com

Weiter entdecken

in der Datenbank

Top-Erweiterungen dieser Woche

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.BINCD/DVD Disc Image (BIN/CUE)
4.DATProgram Data File (generic)
5.PARTPartial Download File
6.EXEWindows Executable (Portable Executable)
7.NOMEDIAAndroid No-Media Marker File
8.RPMSGRestricted Permission Message
9.TXTPlain Text File
10.MDMarkdown Document

Verwandte Erweiterungen

.CRDOWNLOADChrome Partial Download File
.JNLPJava Network Launch Protocol file
.WEBARCHIVESafari Web Archive
.PARTPartial Download File
.DOWNLOADPartial / Incomplete Download File
.ASPXActive Server Page Extended (ASP.NET Web Form)

Kostenlose Datei-Tools

Ein Browser-Dateiidentifikator und Bildkonverter - alles läuft auf Ihrem Gerät.

Toolbox öffnen

Dateierweiterungen A-Z durchsuchen