Che cos'è il formato di file CRL?
I file con estensione .crl sono utilizzati nella tecnologia dei certificati digitali e nell'infrastruttura a chiave pubblica (PKI).
Cosa contengono i file CRL?
Il contenuto dei file .crl consiste in liste di revoca dei certificati. Queste vengono utilizzate dai server web e dai sistemi PKI per garantire comunicazioni sicure su Internet. Le liste di revoca dei certificati memorizzate nei file .crl elencano i certificati che sono stati revocati, ad esempio a causa della compromissione della chiave privata utilizzata per creare il certificato, o perché lo stato del titolare del certificato è cambiato. I file .crl contengono informazioni sul numero di serie di ogni certificato, la data di revoca e il nome distinto (distinguished name) dell'emittente. I certificati elencati nei file .crl possono trovarsi in due stati:
- Sospeso, con opzione di ripristino,
- Revocato, senza possibilità di rinnovo.
La decisione di aggiungere uno specifico certificato a una .crl è presa dal suo emittente - l'Autorità di Certificazione (CA). Grazie ai file .crl, gli amministratori sono in grado di limitare efficacemente il traffico di rete generato da entità che hanno perso la loro certificazione.
Come sono codificati i file CRL?
I file .crl sono codificati nel formato ASN.1 ed esistono in due codifiche: DER binario (Distinguished Encoding Rules) o PEM testuale (DER con codifica Base64 racchiuso tra i marcatori -----BEGIN X509 CRL----- e -----END X509 CRL-----). Il DER binario è la forma più comune. È necessario un certificato .cer della stessa CA per verificare la firma digitale della CRL prima di considerarne attendibile il contenuto.
Distribuzione CRL e alternative
Le CA pubblicano i file .crl presso URL elencati nell'estensione CRL Distribution Points (CDP) di ogni certificato dell'entità finale. Le Delta CRL elencano solo le modifiche avvenute dall'ultima CRL completa, riducendo le dimensioni del download per le grandi CA le cui liste complete possono raggiungere diversi megabyte. L'OCSP (Online Certificate Status Protocol) consente controlli di revoca in tempo reale per singolo certificato senza scaricare l'intera lista, ma i file .crl rimangono obbligatori in molti ambienti PKI aziendali e governativi.
Sicurezza e incolumità
RISCHIO: LOWI file CRL sono metadati PKI di sola lettura firmati da una CA fidata; non presentano rischi di esecuzione. Una CRL contraffatta o obsoleta potrebbe indurre un sistema a fidarsi di certificati revocati, ma si tratta di un problema di configurazione PKI, non di sicurezza del file. Recupera sempre le CRL dagli URL CDP incorporati nei certificati o dagli endpoint ufficiali LDAP/HTTP della CA.
Dettagli del formato
in sintesi- Cache CRL dell'archivio certificati di Windows - Windows memorizza le CRL scaricate nell'archivio certificati di sistema; stesso formato DER, accessibile tramite CryptoAPI/certutil.
Programmi che aprono file CRL
certutil -dump file.crl - visualizza il contenuto della CRL in formato testuale. openssl crl -in file.crl -inform DER -text -noout (aggiungi -inform PEM per le CRL in formato PEM) Dettagli tecnici
specifiche approfondite| Formati di codifica | DER binario (Distinguished Encoding Rules) o PEM in Base64 |
| Ordine dei byte | Big-endian (ASN.1 DER) |
| Tipo MIME | `application/pkix-crl` (DER); `application/x-pkcs7-crl` (variante PKCS#7) |
| Magic bytes (DER) | `0x30 0x82` all'offset 0 - tag ASN.1 SEQUENCE seguito dalla codifica della lunghezza |
| Marcatori PEM | Racchiuso tra `-----BEGIN X509 CRL-----` e `-----END X509 CRL-----` |
| Standard | X.509 v2 CRL; IETF RFC 5280 |
| Struttura principale | TBSCertList: DN dell'emittente, timestamp thisUpdate/nextUpdate, elenco di numeri di serie con date di revoca e codici motivo |
| Codici motivo di revoca | RFC 5280 CRLReason: keyCompromise, affiliationChanged, superseded, cessationOfOperation, certificateHold, removeFromCRL |
| Firma | Firma digitale della CA (RSA, ECDSA o DSA) su TBSCertList; deve essere verificata rispetto al certificato della CA |
| Supporto Delta CRL | L'estensione BaseCRLNumber contrassegna una Delta CRL che elenca solo le modifiche incrementali rispetto alla CRL di base |
| Meccanismo di distribuzione | L'estensione X.509 CRL Distribution Points (CDP) nei certificati delle entità finali contiene l'URL di download |
| Dimensione tipica del file | 1 KB - 5 MB (varia in base al numero di certificati revocati per CA) |
| Alternativa in tempo reale | OCSP (RFC 6960) fornisce lo stato di revoca per singolo certificato senza scaricare l'intera CRL |
| Rilasciato | 1988 (X.509 v1 CRL); v2 CRL defined in RFC 2459 (1999), updated RFC 5280 (2008) |
| Ultima versione | X.509 v2 CRL (RFC 5280, 2008) |
| Standard aperto | Sì · royalty-free |
| Specifica | www.ietf.org |
Conversioni CRL
Domande e risposte della community
chiesto dagli utentiAncora nessuna domanda - sii il primo a chiedere informazioni sui file CRL.
Domande frequenti
Cos'è un file CRL e devo aprirlo?
Come posso leggere un file CRL su Windows?
certutil -dump file.crl nel Prompt dei comandi per visualizzare il contenuto in testo semplice. In alternativa, fai doppio clic su di esso in Esplora file - Windows potrebbe aprirlo nella finestra di dialogo Certificato.Come si converte una CRL DER in PEM?
openssl crl -in file.crl -inform DER -out file.pem -outform PEM