¿Qué es el formato de archivo CRL?
Los archivos con la extensión .crl se utilizan en la tecnología de certificados digitales y en la infraestructura de clave pública (PKI).
¿Qué contienen los archivos CRL?
El contenido de los archivos .crl son listas de revocación de certificados. Estas son utilizadas por servidores web y sistemas PKI para garantizar una comunicación segura en Internet. Las listas de revocación de certificados almacenadas en archivos .crl enumeran los certificados que han sido revocados, por ejemplo, debido a la divulgación de la clave privada utilizada para crear el certificado, o porque el estado del titular del certificado ha cambiado. Los archivos .crl contienen información sobre el número de serie de cada certificado, su fecha de revocación y el nombre distintivo del emisor. Los certificados enumerados en los archivos .crl pueden estar en dos estados:
- Suspendido, con la opción de restauración,
- Revocado, sin posibilidad de renovación.
La decisión de añadir un certificado específico a una .crl la toma su emisor - la Autoridad de Certificación (CA). Gracias a los archivos .crl, los administradores pueden restringir eficazmente el tráfico de red generado por entidades que han perdido su certificación.
¿Cómo se codifican los archivos CRL?
Los archivos .crl se codifican en formato ASN.1 y existen en dos codificaciones: DER binario (Distinguished Encoding Rules) o PEM basado en texto (DER envuelto en Base64 encerrado entre los marcadores -----BEGIN X509 CRL----- y -----END X509 CRL-----). El DER binario es la forma más común. Se requiere un certificado .cer de la misma CA para verificar la firma digital de la CRL antes de confiar en su contenido.
Distribución de CRL y alternativas
Las CA publican archivos .crl en las URL indicadas en la extensión CRL Distribution Points (CDP) de cada certificado de entidad final. Las CRL delta enumeran solo los cambios desde la última CRL completa, lo que reduce el tamaño de las descargas para las CA grandes cuyas listas completas pueden alcanzar varios megabytes. OCSP (Online Certificate Status Protocol) permite realizar comprobaciones de revocación en tiempo real por certificado sin descargar la lista completa, pero los archivos .crl siguen siendo obligatorios en muchos entornos PKI empresariales y gubernamentales.
Seguridad y protección
RIESGO: LOWLos archivos CRL son metadatos PKI de solo lectura firmados por una CA de confianza; no presentan riesgo de ejecución. Una CRL falsificada o desactualizada podría llevar a un sistema a confiar en certificados revocados, pero eso es un problema de configuración de PKI, no una preocupación de seguridad del archivo. Obtenga siempre las CRL de las URL de CDP integradas en los certificados o de los puntos finales oficiales LDAP/HTTP de la CA.
Detalles del formato
en pocas palabras- Caché de CRL del Almacén de Certificados de Windows - Windows almacena las CRL descargadas en el almacén de certificados del sistema; mismo formato DER, accedido a través de CryptoAPI/certutil.
Programas que abren archivos CRL
certutil -dump file.crl - muestra el contenido de la CRL en formato de texto. openssl crl -in file.crl -inform DER -text -noout (añada -inform PEM para CRL en formato PEM) Detalles técnicos
especificación profunda| Formatos de codificación | DER binario (Distinguished Encoding Rules) o PEM envuelto en Base64 |
| Orden de bytes | Big-endian (ASN.1 DER) |
| Tipo MIME | `application/pkix-crl` (DER); `application/x-pkcs7-crl` (variante envuelta en PKCS#7) |
| Bytes mágicos (DER) | `0x30 0x82` en el desplazamiento 0 - etiqueta ASN.1 SEQUENCE seguida de la codificación de longitud |
| Marcadores PEM | Envuelto entre `-----BEGIN X509 CRL-----` y `-----END X509 CRL-----` |
| Estándar | X.509 v2 CRL; IETF RFC 5280 |
| Estructura central | TBSCertList: DN del emisor, marcas de tiempo thisUpdate/nextUpdate, lista de números de serie con fechas de revocación y códigos de motivo |
| Códigos de motivo de revocación | RFC 5280 CRLReason: keyCompromise, affiliationChanged, superseded, cessationOfOperation, certificateHold, removeFromCRL |
| Firma | Firma digital de la CA (RSA, ECDSA o DSA) sobre TBSCertList; debe verificarse contra el certificado de la CA |
| Soporte de CRL delta | La extensión BaseCRLNumber marca una CRL delta que enumera solo los cambios incrementales desde la CRL base |
| Mecanismo de distribución | La extensión X.509 CRL Distribution Points (CDP) en los certificados de entidad final contiene la URL de descarga |
| Tamaño típico de archivo | 1 KB - 5 MB (escala con el número de certificados revocados por CA) |
| Alternativa en tiempo real | OCSP (RFC 6960) proporciona el estado de revocación por certificado sin descargar la CRL completa |
| Lanzado | 1988 (X.509 v1 CRL); v2 CRL defined in RFC 2459 (1999), updated RFC 5280 (2008) |
| Última versión | X.509 v2 CRL (RFC 5280, 2008) |
| Estándar abierto | Sí · libre de regalías |
| Especificación | www.ietf.org |
Conversiones de CRL
Preguntas y respuestas de la comunidad
preguntado por usuariosAún no hay preguntas; sea el primero en preguntar sobre los archivos CRL.
Preguntas frecuentes
¿Qué es un archivo CRL y necesito abrirlo?
¿Cómo leo un archivo CRL en Windows?
certutil -dump file.crl en el Símbolo del sistema para mostrar el contenido en texto plano. Alternativamente, haga doble clic en él en el Explorador - Windows puede abrirlo en el diálogo de Certificados.¿Cómo convierto un CRL DER a PEM?
openssl crl -in file.crl -inform DER -out file.pem -outform PEM