.CRL

Archivo CRL

Certificate Revocation List
Hacer una pregunta
RESPUESTA RÁPIDA

Un archivo CRL es una Lista de Revocación de Certificados - una lista firmada publicada por una Autoridad de Certificación que nombra los certificados digitales que ha revocado. Los navegadores y sistemas operativos descargan archivos CRL automáticamente; los usuarios finales rara vez necesitan abrir uno manualmente. Para inspeccionar un CRL, ejecute certutil -dump file.crl en Windows o openssl crl -in file.crl -inform DER -text -noout en Linux y macOS.

Desarrollador: IETF (RFC 5280); issued by Certificate Authorities Categoría: Archivos de Internet Estándar abierto MIME: application/pkix-crl
SE ABRE EN Windows macOS Linux
Relacionado: .CRDOWNLOAD · .JNLP · .WEBARCHIVE · .PART

En esta página

19k+ extensiones indexadas
Última revisión Aug 6, 2026

¿No está seguro de qué es su archivo?

Suelte cualquier archivo en nuestro identificador - leemos solo los primeros bytes para nombrar el formato.

Identificar un archivo

¿Qué es el formato de archivo CRL?

Los archivos con la extensión .crl se utilizan en la tecnología de certificados digitales y en la infraestructura de clave pública (PKI).

¿Qué contienen los archivos CRL?

El contenido de los archivos .crl son listas de revocación de certificados. Estas son utilizadas por servidores web y sistemas PKI para garantizar una comunicación segura en Internet. Las listas de revocación de certificados almacenadas en archivos .crl enumeran los certificados que han sido revocados, por ejemplo, debido a la divulgación de la clave privada utilizada para crear el certificado, o porque el estado del titular del certificado ha cambiado. Los archivos .crl contienen información sobre el número de serie de cada certificado, su fecha de revocación y el nombre distintivo del emisor. Los certificados enumerados en los archivos .crl pueden estar en dos estados:

  • Suspendido, con la opción de restauración,
  • Revocado, sin posibilidad de renovación.

La decisión de añadir un certificado específico a una .crl la toma su emisor - la Autoridad de Certificación (CA). Gracias a los archivos .crl, los administradores pueden restringir eficazmente el tráfico de red generado por entidades que han perdido su certificación.

¿Cómo se codifican los archivos CRL?

Los archivos .crl se codifican en formato ASN.1 y existen en dos codificaciones: DER binario (Distinguished Encoding Rules) o PEM basado en texto (DER envuelto en Base64 encerrado entre los marcadores -----BEGIN X509 CRL----- y -----END X509 CRL-----). El DER binario es la forma más común. Se requiere un certificado .cer de la misma CA para verificar la firma digital de la CRL antes de confiar en su contenido.

Distribución de CRL y alternativas

Las CA publican archivos .crl en las URL indicadas en la extensión CRL Distribution Points (CDP) de cada certificado de entidad final. Las CRL delta enumeran solo los cambios desde la última CRL completa, lo que reduce el tamaño de las descargas para las CA grandes cuyas listas completas pueden alcanzar varios megabytes. OCSP (Online Certificate Status Protocol) permite realizar comprobaciones de revocación en tiempo real por certificado sin descargar la lista completa, pero los archivos .crl siguen siendo obligatorios en muchos entornos PKI empresariales y gubernamentales.

Seguridad y protección

RIESGO: LOW

Los archivos CRL son metadatos PKI de solo lectura firmados por una CA de confianza; no presentan riesgo de ejecución. Una CRL falsificada o desactualizada podría llevar a un sistema a confiar en certificados revocados, pero eso es un problema de configuración de PKI, no una preocupación de seguridad del archivo. Obtenga siempre las CRL de las URL de CDP integradas en los certificados o de los puntos finales oficiales LDAP/HTTP de la CA.

Detalles del formato

en pocas palabras
NOMBRE COMPLETOCertificate Revocation Listtambién conocido como CRL file, X.509 CRL
DESARROLLADORIETF (RFC 5280); issued by Certificate Authoritiesdesde 1988 (X.509 v1 CRL); v2 CRL defined in RFC 2459 (1999), updated RFC 5280 (2008)
TIPO MIMEapplication/pkix-crl
TIPOdatos PKI codificados en ASN.1 binario (DER) o texto (PEM)
ESTÁNDARAbierto · libre de regalías
Esta extensión también es utilizada por…
  • Caché de CRL del Almacén de Certificados de Windows - Windows almacena las CRL descargadas en el almacén de certificados del sistema; mismo formato DER, accedido a través de CryptoAPI/certutil.
MAGIC BYTES · FIRMA DE ARCHIVO
OFFSET
0001
HEX
3082
ASCII
0·
La CRL codificada en DER comienza con 0x30 (etiqueta ASN.1 SEQUENCE) seguida de los bytes de longitud. La variante PEM no tiene encabezado binario - comienza con el texto «-----BEGIN X509 CRL-----».

Programas que abren archivos CRL

Windows2 apps
certutil (built-in) Integrado Ejecute: certutil -dump file.crl - muestra el contenido de la CRL en formato de texto.
OpenSSL for Windows (Win64 OpenSSL) Código abierto Ejecute: openssl crl -in file.crl -inform DER -text -noout (añada -inform PEM para CRL en formato PEM)
macOS2 apps
OpenSSL Código abierto openssl crl -in file.crl -inform DER -text -noout
Keychain Access (built-in) Integrado Haga doble clic en un archivo CRL para añadirlo al Llavero; o arrástrelo a Acceso a Llaveros para su inspección.
Linux1 app
OpenSSL Código abierto openssl crl -in file.crl -inform DER -text -noout

Detalles técnicos

especificación profunda
Formatos de codificaciónDER binario (Distinguished Encoding Rules) o PEM envuelto en Base64
Orden de bytesBig-endian (ASN.1 DER)
Tipo MIME`application/pkix-crl` (DER); `application/x-pkcs7-crl` (variante envuelta en PKCS#7)
Bytes mágicos (DER)`0x30 0x82` en el desplazamiento 0 - etiqueta ASN.1 SEQUENCE seguida de la codificación de longitud
Marcadores PEMEnvuelto entre `-----BEGIN X509 CRL-----` y `-----END X509 CRL-----`
EstándarX.509 v2 CRL; IETF RFC 5280
Estructura centralTBSCertList: DN del emisor, marcas de tiempo thisUpdate/nextUpdate, lista de números de serie con fechas de revocación y códigos de motivo
Códigos de motivo de revocaciónRFC 5280 CRLReason: keyCompromise, affiliationChanged, superseded, cessationOfOperation, certificateHold, removeFromCRL
FirmaFirma digital de la CA (RSA, ECDSA o DSA) sobre TBSCertList; debe verificarse contra el certificado de la CA
Soporte de CRL deltaLa extensión BaseCRLNumber marca una CRL delta que enumera solo los cambios incrementales desde la CRL base
Mecanismo de distribuciónLa extensión X.509 CRL Distribution Points (CDP) en los certificados de entidad final contiene la URL de descarga
Tamaño típico de archivo1 KB - 5 MB (escala con el número de certificados revocados por CA)
Alternativa en tiempo realOCSP (RFC 6960) proporciona el estado de revocación por certificado sin descargar la CRL completa
Lanzado1988 (X.509 v1 CRL); v2 CRL defined in RFC 2459 (1999), updated RFC 5280 (2008)
Última versiónX.509 v2 CRL (RFC 5280, 2008)
Estándar abiertoSí · libre de regalías
Especificaciónwww.ietf.org

Conversiones de CRL

Preguntas y respuestas de la comunidad

preguntado por usuarios
Hacer una pregunta rápida
Obtenga ayuda de personas que trabajan con archivos CRL. Sea específico: incluya su sistema y la versión del software.
No se necesita cuenta · respuestas generalmente en un día

Aún no hay preguntas; sea el primero en preguntar sobre los archivos CRL.

Preguntas frecuentes

¿Qué es un archivo CRL y necesito abrirlo?
Un CRL es una lista firmada por una Autoridad de Certificación de certificados digitales revocados. Los usuarios finales nunca necesitan abrir uno manualmente - los navegadores y las pilas TLS del sistema operativo descargan y verifican las CRL automáticamente.
¿Cómo leo un archivo CRL en Windows?
Ejecute certutil -dump file.crl en el Símbolo del sistema para mostrar el contenido en texto plano. Alternativamente, haga doble clic en él en el Explorador - Windows puede abrirlo en el diálogo de Certificados.
¿Cómo convierto un CRL DER a PEM?
Use OpenSSL: openssl crl -in file.crl -inform DER -out file.pem -outform PEM
¿Cuál es la diferencia entre CRL y OCSP?
Un CRL es una lista completa que se descarga periódicamente; OCSP permite a un cliente consultar a la CA por el estado de un solo certificado en tiempo real. El grapado OCSP (stapling) integra la respuesta de la CA en el saludo TLS, eliminando una solicitud de red independiente.
¿Por qué mi archivo CRL es tan grande?
Las CA grandes que han revocado muchos certificados generan CRL base de gran tamaño. Las CRL delta (que enumeran solo los cambios desde la base) reducen esto; muchas implementaciones modernas también cambian a OCSP para evitar por completo las descargas grandes.

Referencias

1RFC 5280 - Internet X.509 PKI Certificate and CRL Profile (IETF)www.ietf.org
2Microsoft - certutil commandlearn.microsoft.com

Siga explorando

en toda la base de datos

Extensiones principales esta semana

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.BINCD/DVD Disc Image (BIN/CUE)
4.DATProgram Data File (generic)
5.PARTPartial Download File
6.EXEWindows Executable (Portable Executable)
7.NOMEDIAAndroid No-Media Marker File
8.RPMSGRestricted Permission Message
9.TXTPlain Text File
10.MDMarkdown Document

Extensiones relacionadas

.CRDOWNLOADChrome Partial Download File
.JNLPJava Network Launch Protocol file
.WEBARCHIVESafari Web Archive
.PARTPartial Download File
.DOWNLOADPartial / Incomplete Download File
.ASPXActive Server Page Extended (ASP.NET Web Form)

Herramientas de archivo gratuitas

Un identificador de archivos y convertidor de imágenes en el navegador - todo se ejecuta en su dispositivo.

Abrir la caja de herramientas

Explorar extensiones de archivo A-Z