Qu'est-ce que le format de fichier CRL ?
Les fichiers avec l'extension .crl sont utilisés dans la technologie des certificats numériques et l'infrastructure à clés publiques (PKI).
Que contiennent les fichiers CRL ?
Le contenu des fichiers .crl sont des listes de révocation de certificats. Celles-ci sont utilisées par les serveurs web et les systèmes PKI pour garantir une communication sécurisée sur Internet. Les listes de révocation de certificats stockées dans les fichiers .crl énumèrent les certificats qui ont été révoqués, par exemple en raison de la divulgation de la clé privée utilisée pour créer le certificat, ou parce que le statut du détenteur du certificat a changé. Les fichiers .crl contiennent des informations sur le numéro de série de chaque certificat, sa date de révocation et le nom distinctif de l'émetteur. Les certificats répertoriés dans les fichiers .crl peuvent être dans deux états :
- Suspendu, avec option de restauration,
- Révoqué, sans possibilité de renouvellement.
La décision d'ajouter un certificat spécifique à une .crl est prise par son émetteur - l'Autorité de Certification (CA). Grâce aux fichiers .crl, les administrateurs sont en mesure de restreindre efficacement le trafic réseau généré par des entités qui ont perdu leur certification.
Comment les fichiers CRL sont-ils encodés ?
Les fichiers .crl sont encodés au format ASN.1 et existent sous deux encodages : DER binaire (Distinguished Encoding Rules) ou PEM textuel (DER enveloppé en Base64 entre les marqueurs -----BEGIN X509 CRL----- et -----END X509 CRL-----). Le DER binaire est la forme la plus courante. Un certificat .cer de la même CA est requis pour vérifier la signature numérique de la CRL avant de faire confiance à son contenu.
Distribution des CRL et alternatives
Les CA publient les fichiers .crl aux URL indiquées dans l'extension CRL Distribution Points (CDP) de chaque certificat d'entité finale. Les CRL Delta ne listent que les changements depuis la dernière CRL complète, réduisant ainsi la taille des téléchargements pour les grandes CA dont les listes complètes peuvent atteindre plusieurs mégaoctets. L'OCSP (Online Certificate Status Protocol) permet des vérifications de statut de révocation en temps réel par certificat sans télécharger la liste complète, mais les fichiers .crl restent obligatoires dans de nombreux environnements PKI d'entreprise et gouvernementaux.
Sécurité et sûreté
RISQUE : LOWLes fichiers CRL sont des métadonnées PKI en lecture seule signées par une CA de confiance ; ils ne présentent aucun risque d'exécution. Une CRL falsifiée ou obsolète pourrait amener un système à faire confiance à des certificats révoqués, mais il s'agit d'un problème de configuration PKI et non d'un problème de sécurité du fichier. Récupérez toujours les CRL à partir des URL CDP intégrées dans les certificats ou des points de terminaison LDAP/HTTP officiels de la CA.
Détails du format
en bref- Cache CRL du magasin de certificats Windows - Windows stocke les CRL téléchargées dans le magasin de certificats du système ; même format DER, accessible via CryptoAPI/certutil.
Programmes qui ouvrent les fichiers CRL
certutil -dump file.crl - affiche le contenu de la CRL sous forme de texte. openssl crl -in file.crl -inform DER -text -noout (ajoutez -inform PEM pour les CRL au format PEM) Détails techniques
spécifications approfondies| Formats d'encodage | DER binaire (Distinguished Encoding Rules) ou PEM enveloppé en Base64 |
| Ordre des octets | Big-endian (ASN.1 DER) |
| Type MIME | `application/pkix-crl` (DER) ; `application/x-pkcs7-crl` (variante enveloppée PKCS#7) |
| Octets magiques (DER) | `0x30 0x82` à l'offset 0 - balise ASN.1 SEQUENCE suivie de l'encodage de la longueur |
| Marqueurs PEM | Enveloppé entre `-----BEGIN X509 CRL-----` et `-----END X509 CRL-----` |
| Standard | X.509 v2 CRL ; IETF RFC 5280 |
| Structure de base | TBSCertList : DN de l'émetteur, horodatages thisUpdate/nextUpdate, liste de numéros de série avec dates de révocation et codes de raison |
| Codes de raison de révocation | RFC 5280 CRLReason : keyCompromise, affiliationChanged, superseded, cessationOfOperation, certificateHold, removeFromCRL |
| Signature | Signature numérique de la CA (RSA, ECDSA ou DSA) sur TBSCertList ; doit être vérifiée par rapport au certificat de la CA |
| Support des CRL Delta | L'extension BaseCRLNumber marque une CRL delta listant uniquement les changements incrémentiels depuis la CRL de base |
| Mécanisme de distribution | L'extension X.509 CRL Distribution Points (CDP) dans les certificats d'entité finale contient l'URL de téléchargement |
| Taille de fichier typique | 1 Ko - 5 Mo (varie selon le nombre de certificats révoqués par la CA) |
| Alternative en temps réel | L'OCSP (RFC 6960) fournit le statut de révocation par certificat sans télécharger la CRL complète |
| Publié | 1988 (X.509 v1 CRL); v2 CRL defined in RFC 2459 (1999), updated RFC 5280 (2008) |
| Dernière version | X.509 v2 CRL (RFC 5280, 2008) |
| Standard ouvert | Oui · libre de droits |
| Spécification | www.ietf.org |
Conversions CRL
Q&R de la communauté
posées par les utilisateursPas encore de questions - soyez le premier à poser une question sur les fichiers CRL.
Foire aux questions
Qu'est-ce qu'un fichier CRL et dois-je l'ouvrir ?
Comment lire un fichier CRL sous Windows ?
certutil -dump file.crl dans l'invite de commande pour afficher le contenu en texte clair. Alternativement, double-cliquez dessus dans l'Explorateur - Windows peut l'ouvrir dans la boîte de dialogue Certificat.Comment convertir une CRL DER en PEM ?
openssl crl -in file.crl -inform DER -out file.pem -outform PEM