.CRL

Fichier CRL

Certificate Revocation List
Poser une question
RÉPONSE RAPIDE

Un fichier CRL est une liste de révocation de certificats - une liste signée publiée par une Autorité de Certification (CA) nommant les certificats numériques qu'elle a révoqués. Les navigateurs et les systèmes d'exploitation téléchargent les fichiers CRL automatiquement ; les utilisateurs finaux ont rarement besoin d'en ouvrir un manuellement. Pour inspecter une CRL, exécutez certutil -dump file.crl sous Windows ou openssl crl -in file.crl -inform DER -text -noout sous Linux et macOS.

Développeur : IETF (RFC 5280); issued by Certificate Authorities Catégorie : Fichiers Internet Standard ouvert MIME: application/pkix-crl
S'OUVRE SUR Windows macOS Linux

Sur cette page

19k+ extensions indexées
Dernière révision le Aug 6, 2026

Pas sûr de la nature de votre fichier ?

Déposez n'importe quel fichier dans notre identificateur - nous lisons juste les premiers octets pour nommer le format.

Identifier un fichier

Qu'est-ce que le format de fichier CRL ?

Les fichiers avec l'extension .crl sont utilisés dans la technologie des certificats numériques et l'infrastructure à clés publiques (PKI).

Que contiennent les fichiers CRL ?

Le contenu des fichiers .crl sont des listes de révocation de certificats. Celles-ci sont utilisées par les serveurs web et les systèmes PKI pour garantir une communication sécurisée sur Internet. Les listes de révocation de certificats stockées dans les fichiers .crl énumèrent les certificats qui ont été révoqués, par exemple en raison de la divulgation de la clé privée utilisée pour créer le certificat, ou parce que le statut du détenteur du certificat a changé. Les fichiers .crl contiennent des informations sur le numéro de série de chaque certificat, sa date de révocation et le nom distinctif de l'émetteur. Les certificats répertoriés dans les fichiers .crl peuvent être dans deux états :

  • Suspendu, avec option de restauration,
  • Révoqué, sans possibilité de renouvellement.

La décision d'ajouter un certificat spécifique à une .crl est prise par son émetteur - l'Autorité de Certification (CA). Grâce aux fichiers .crl, les administrateurs sont en mesure de restreindre efficacement le trafic réseau généré par des entités qui ont perdu leur certification.

Comment les fichiers CRL sont-ils encodés ?

Les fichiers .crl sont encodés au format ASN.1 et existent sous deux encodages : DER binaire (Distinguished Encoding Rules) ou PEM textuel (DER enveloppé en Base64 entre les marqueurs -----BEGIN X509 CRL----- et -----END X509 CRL-----). Le DER binaire est la forme la plus courante. Un certificat .cer de la même CA est requis pour vérifier la signature numérique de la CRL avant de faire confiance à son contenu.

Distribution des CRL et alternatives

Les CA publient les fichiers .crl aux URL indiquées dans l'extension CRL Distribution Points (CDP) de chaque certificat d'entité finale. Les CRL Delta ne listent que les changements depuis la dernière CRL complète, réduisant ainsi la taille des téléchargements pour les grandes CA dont les listes complètes peuvent atteindre plusieurs mégaoctets. L'OCSP (Online Certificate Status Protocol) permet des vérifications de statut de révocation en temps réel par certificat sans télécharger la liste complète, mais les fichiers .crl restent obligatoires dans de nombreux environnements PKI d'entreprise et gouvernementaux.

Sécurité et sûreté

RISQUE : LOW

Les fichiers CRL sont des métadonnées PKI en lecture seule signées par une CA de confiance ; ils ne présentent aucun risque d'exécution. Une CRL falsifiée ou obsolète pourrait amener un système à faire confiance à des certificats révoqués, mais il s'agit d'un problème de configuration PKI et non d'un problème de sécurité du fichier. Récupérez toujours les CRL à partir des URL CDP intégrées dans les certificats ou des points de terminaison LDAP/HTTP officiels de la CA.

Détails du format

en bref
NOM COMPLETCertificate Revocation Listalias CRL file, X.509 CRL
DÉVELOPPEURIETF (RFC 5280); issued by Certificate Authoritiesdepuis 1988 (X.509 v1 CRL); v2 CRL defined in RFC 2459 (1999), updated RFC 5280 (2008)
TYPE MIMEapplication/pkix-crl
TYPEdonnées PKI encodées en ASN.1 binaire (DER) ou texte (PEM)
STANDARDOuvert · libre de droits
Cette extension est également utilisée par…
  • Cache CRL du magasin de certificats Windows - Windows stocke les CRL téléchargées dans le magasin de certificats du système ; même format DER, accessible via CryptoAPI/certutil.
OCTETS MAGIQUES · SIGNATURE DE FICHIER
OFFSET
0001
HEX
3082
ASCII
0·
Une CRL encodée en DER commence par 0x30 (balise ASN.1 SEQUENCE) suivie des octets de longueur. La variante PEM n'a pas d'en-tête binaire - elle commence par le texte « -----BEGIN X509 CRL----- ».

Programmes qui ouvrent les fichiers CRL

Windows2 apps
certutil (built-in) Intégré Exécutez : certutil -dump file.crl - affiche le contenu de la CRL sous forme de texte.
OpenSSL for Windows (Win64 OpenSSL) Open-source Exécutez : openssl crl -in file.crl -inform DER -text -noout (ajoutez -inform PEM pour les CRL au format PEM)
macOS2 apps
OpenSSL Open-source openssl crl -in file.crl -inform DER -text -noout
Keychain Access (built-in) Intégré Double-cliquez sur un fichier CRL pour l'ajouter au Trousseau d'accès ; ou faites-le glisser dans le Trousseau d'accès pour inspection.
Linux1 app
OpenSSL Open-source openssl crl -in file.crl -inform DER -text -noout

Détails techniques

spécifications approfondies
Formats d'encodageDER binaire (Distinguished Encoding Rules) ou PEM enveloppé en Base64
Ordre des octetsBig-endian (ASN.1 DER)
Type MIME`application/pkix-crl` (DER) ; `application/x-pkcs7-crl` (variante enveloppée PKCS#7)
Octets magiques (DER)`0x30 0x82` à l'offset 0 - balise ASN.1 SEQUENCE suivie de l'encodage de la longueur
Marqueurs PEMEnveloppé entre `-----BEGIN X509 CRL-----` et `-----END X509 CRL-----`
StandardX.509 v2 CRL ; IETF RFC 5280
Structure de baseTBSCertList : DN de l'émetteur, horodatages thisUpdate/nextUpdate, liste de numéros de série avec dates de révocation et codes de raison
Codes de raison de révocationRFC 5280 CRLReason : keyCompromise, affiliationChanged, superseded, cessationOfOperation, certificateHold, removeFromCRL
SignatureSignature numérique de la CA (RSA, ECDSA ou DSA) sur TBSCertList ; doit être vérifiée par rapport au certificat de la CA
Support des CRL DeltaL'extension BaseCRLNumber marque une CRL delta listant uniquement les changements incrémentiels depuis la CRL de base
Mécanisme de distributionL'extension X.509 CRL Distribution Points (CDP) dans les certificats d'entité finale contient l'URL de téléchargement
Taille de fichier typique1 Ko - 5 Mo (varie selon le nombre de certificats révoqués par la CA)
Alternative en temps réelL'OCSP (RFC 6960) fournit le statut de révocation par certificat sans télécharger la CRL complète
Publié1988 (X.509 v1 CRL); v2 CRL defined in RFC 2459 (1999), updated RFC 5280 (2008)
Dernière versionX.509 v2 CRL (RFC 5280, 2008)
Standard ouvertOui · libre de droits
Spécificationwww.ietf.org

Conversions CRL

Q&R de la communauté

posées par les utilisateurs
Poser une question rapide
Obtenez de l'aide de personnes qui travaillent avec des fichiers CRL. Soyez précis - incluez votre système et la version du logiciel.
Aucun compte requis · réponses généralement sous un jour

Pas encore de questions - soyez le premier à poser une question sur les fichiers CRL.

Foire aux questions

Qu'est-ce qu'un fichier CRL et dois-je l'ouvrir ?
Une CRL est une liste signée par une Autorité de Certification contenant les certificats numériques révoqués. Les utilisateurs finaux n'ont jamais besoin d'en ouvrir une manuellement - les navigateurs et les piles TLS des systèmes d'exploitation téléchargent et vérifient les CRL automatiquement.
Comment lire un fichier CRL sous Windows ?
Exécutez certutil -dump file.crl dans l'invite de commande pour afficher le contenu en texte clair. Alternativement, double-cliquez dessus dans l'Explorateur - Windows peut l'ouvrir dans la boîte de dialogue Certificat.
Comment convertir une CRL DER en PEM ?
Utilisez OpenSSL : openssl crl -in file.crl -inform DER -out file.pem -outform PEM
Quelle est la différence entre CRL et OCSP ?
Une CRL est une liste complète téléchargée périodiquement ; l'OCSP permet à un client d'interroger la CA sur le statut d'un seul certificat en temps réel. L'agrafage OCSP (stapling) intègre la réponse de la CA dans la poignée de main TLS, éliminant ainsi une requête réseau séparée.
Pourquoi mon fichier CRL est-il si volumineux ?
Les grandes CA qui ont révoqué de nombreux certificats génèrent des CRL de base volumineuses. Les CRL Delta (listant uniquement les changements depuis la base) réduisent cela ; de nombreux déploiements modernes passent également à l'OCSP pour éviter totalement les téléchargements volumineux.

Références

1RFC 5280 - Internet X.509 PKI Certificate and CRL Profile (IETF)www.ietf.org
2Microsoft - certutil commandlearn.microsoft.com

Continuer l'exploration

à travers la base de données

Top des extensions cette semaine

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.BINCD/DVD Disc Image (BIN/CUE)
4.DATProgram Data File (generic)
5.PARTPartial Download File
6.EXEWindows Executable (Portable Executable)
7.NOMEDIAAndroid No-Media Marker File
8.RPMSGRestricted Permission Message
9.TXTPlain Text File
10.MDMarkdown Document

Extensions liées

.CRDOWNLOADChrome Partial Download File
.JNLPJava Network Launch Protocol file
.WEBARCHIVESafari Web Archive
.PARTPartial Download File
.DOWNLOADPartial / Incomplete Download File
.ASPXActive Server Page Extended (ASP.NET Web Form)

Outils de fichiers gratuits

Un identificateur de fichier et un convertisseur d'images dans le navigateur - tout s'exécute sur votre appareil.

Ouvrir la boîte à outils

Parcourir les extensions de fichiers A-Z