.CRL

File CRL

Certificate Revocation List
Fai una domanda
RISPOSTA RAPIDA

Un file CRL è una Certificate Revocation List (lista di revoca dei certificati) - un elenco firmato pubblicato da un'Autorità di Certificazione (CA) che indica i certificati digitali revocati. I browser e i sistemi operativi scaricano i file CRL automaticamente; gli utenti finali raramente hanno bisogno di aprirne uno manualmente. Per ispezionare un CRL, esegui certutil -dump file.crl su Windows oppure openssl crl -in file.crl -inform DER -text -noout su Linux e macOS.

Sviluppatore: IETF (RFC 5280); issued by Certificate Authorities Categoria: File di Internet Standard aperto MIME: application/pkix-crl
SI APRE SU Windows macOS Linux
Correlati: .CRDOWNLOAD · .JNLP · .WEBARCHIVE · .PART

In questa pagina

19k+ estensioni indicizzate
Ultima revisione Aug 6, 2026

Non sei sicuro di cosa sia il tuo file?

Trascina qualsiasi file nel nostro identificatore - leggiamo solo i primi byte per dare un nome al formato.

Identifica un file

Che cos'è il formato di file CRL?

I file con estensione .crl sono utilizzati nella tecnologia dei certificati digitali e nell'infrastruttura a chiave pubblica (PKI).

Cosa contengono i file CRL?

Il contenuto dei file .crl consiste in liste di revoca dei certificati. Queste vengono utilizzate dai server web e dai sistemi PKI per garantire comunicazioni sicure su Internet. Le liste di revoca dei certificati memorizzate nei file .crl elencano i certificati che sono stati revocati, ad esempio a causa della compromissione della chiave privata utilizzata per creare il certificato, o perché lo stato del titolare del certificato è cambiato. I file .crl contengono informazioni sul numero di serie di ogni certificato, la data di revoca e il nome distinto (distinguished name) dell'emittente. I certificati elencati nei file .crl possono trovarsi in due stati:

  • Sospeso, con opzione di ripristino,
  • Revocato, senza possibilità di rinnovo.

La decisione di aggiungere uno specifico certificato a una .crl è presa dal suo emittente - l'Autorità di Certificazione (CA). Grazie ai file .crl, gli amministratori sono in grado di limitare efficacemente il traffico di rete generato da entità che hanno perso la loro certificazione.

Come sono codificati i file CRL?

I file .crl sono codificati nel formato ASN.1 ed esistono in due codifiche: DER binario (Distinguished Encoding Rules) o PEM testuale (DER con codifica Base64 racchiuso tra i marcatori -----BEGIN X509 CRL----- e -----END X509 CRL-----). Il DER binario è la forma più comune. È necessario un certificato .cer della stessa CA per verificare la firma digitale della CRL prima di considerarne attendibile il contenuto.

Distribuzione CRL e alternative

Le CA pubblicano i file .crl presso URL elencati nell'estensione CRL Distribution Points (CDP) di ogni certificato dell'entità finale. Le Delta CRL elencano solo le modifiche avvenute dall'ultima CRL completa, riducendo le dimensioni del download per le grandi CA le cui liste complete possono raggiungere diversi megabyte. L'OCSP (Online Certificate Status Protocol) consente controlli di revoca in tempo reale per singolo certificato senza scaricare l'intera lista, ma i file .crl rimangono obbligatori in molti ambienti PKI aziendali e governativi.

Sicurezza e incolumità

RISCHIO: LOW

I file CRL sono metadati PKI di sola lettura firmati da una CA fidata; non presentano rischi di esecuzione. Una CRL contraffatta o obsoleta potrebbe indurre un sistema a fidarsi di certificati revocati, ma si tratta di un problema di configurazione PKI, non di sicurezza del file. Recupera sempre le CRL dagli URL CDP incorporati nei certificati o dagli endpoint ufficiali LDAP/HTTP della CA.

Dettagli del formato

in sintesi
NOME COMPLETOCertificate Revocation Listanche noto come CRL file, X.509 CRL
SVILUPPATOREIETF (RFC 5280); issued by Certificate Authoritiesdal 1988 (X.509 v1 CRL); v2 CRL defined in RFC 2459 (1999), updated RFC 5280 (2008)
TIPO MIMEapplication/pkix-crl
TIPOdati PKI codificati in ASN.1 binario (DER) o testo (PEM)
STANDARDAperto · royalty-free
Questa estensione è usata anche da…
  • Cache CRL dell'archivio certificati di Windows - Windows memorizza le CRL scaricate nell'archivio certificati di sistema; stesso formato DER, accessibile tramite CryptoAPI/certutil.
MAGIC BYTES · FIRMA DEL FILE
OFFSET
0001
HEX
3082
ASCII
0·
Una CRL codificata in DER inizia con 0x30 (tag ASN.1 SEQUENCE) seguito dai byte della lunghezza. La variante PEM non ha un'intestazione binaria - inizia con il testo «-----BEGIN X509 CRL-----».

Programmi che aprono file CRL

Windows2 apps
certutil (built-in) Integrato Esegui: certutil -dump file.crl - visualizza il contenuto della CRL in formato testuale.
OpenSSL for Windows (Win64 OpenSSL) Open-source Esegui: openssl crl -in file.crl -inform DER -text -noout (aggiungi -inform PEM per le CRL in formato PEM)
macOS2 apps
OpenSSL Open-source openssl crl -in file.crl -inform DER -text -noout
Keychain Access (built-in) Integrato Fai doppio clic su un file CRL per aggiungerlo al Portachiavi; oppure trascinalo in Accesso Portachiavi per l'ispezione.
Linux1 app
OpenSSL Open-source openssl crl -in file.crl -inform DER -text -noout

Dettagli tecnici

specifiche approfondite
Formati di codificaDER binario (Distinguished Encoding Rules) o PEM in Base64
Ordine dei byteBig-endian (ASN.1 DER)
Tipo MIME`application/pkix-crl` (DER); `application/x-pkcs7-crl` (variante PKCS#7)
Magic bytes (DER)`0x30 0x82` all'offset 0 - tag ASN.1 SEQUENCE seguito dalla codifica della lunghezza
Marcatori PEMRacchiuso tra `-----BEGIN X509 CRL-----` e `-----END X509 CRL-----`
StandardX.509 v2 CRL; IETF RFC 5280
Struttura principaleTBSCertList: DN dell'emittente, timestamp thisUpdate/nextUpdate, elenco di numeri di serie con date di revoca e codici motivo
Codici motivo di revocaRFC 5280 CRLReason: keyCompromise, affiliationChanged, superseded, cessationOfOperation, certificateHold, removeFromCRL
FirmaFirma digitale della CA (RSA, ECDSA o DSA) su TBSCertList; deve essere verificata rispetto al certificato della CA
Supporto Delta CRLL'estensione BaseCRLNumber contrassegna una Delta CRL che elenca solo le modifiche incrementali rispetto alla CRL di base
Meccanismo di distribuzioneL'estensione X.509 CRL Distribution Points (CDP) nei certificati delle entità finali contiene l'URL di download
Dimensione tipica del file1 KB - 5 MB (varia in base al numero di certificati revocati per CA)
Alternativa in tempo realeOCSP (RFC 6960) fornisce lo stato di revoca per singolo certificato senza scaricare l'intera CRL
Rilasciato1988 (X.509 v1 CRL); v2 CRL defined in RFC 2459 (1999), updated RFC 5280 (2008)
Ultima versioneX.509 v2 CRL (RFC 5280, 2008)
Standard apertoSì · royalty-free
Specificawww.ietf.org

Conversioni CRL

Domande e risposte della community

chiesto dagli utenti
Fai una domanda veloce
Ottieni aiuto da persone che lavorano con i file CRL. Sii specifico - includi il tuo sistema e la versione del software.
Nessun account necessario · risposte solitamente entro un giorno

Ancora nessuna domanda - sii il primo a chiedere informazioni sui file CRL.

Domande frequenti

Cos'è un file CRL e devo aprirlo?
Una CRL è una lista firmata da un'Autorità di Certificazione contenente i certificati digitali revocati. Gli utenti finali non hanno mai bisogno di aprirne uno manualmente - i browser e gli stack TLS del sistema operativo scaricano e verificano le CRL automaticamente.
Come posso leggere un file CRL su Windows?
Esegui certutil -dump file.crl nel Prompt dei comandi per visualizzare il contenuto in testo semplice. In alternativa, fai doppio clic su di esso in Esplora file - Windows potrebbe aprirlo nella finestra di dialogo Certificato.
Come si converte una CRL DER in PEM?
Usa OpenSSL: openssl crl -in file.crl -inform DER -out file.pem -outform PEM
Qual è la differenza tra CRL e OCSP?
Una CRL è un elenco completo scaricato periodicamente; l'OCSP consente a un client di interrogare la CA sullo stato di un singolo certificato in tempo reale. L'OCSP stapling include la risposta della CA nell'handshake TLS, eliminando una richiesta di rete separata.
Perché il mio file CRL è così grande?
Le grandi CA che hanno revocato molti certificati generano CRL di base di grandi dimensioni. Le Delta CRL (che elencano solo le modifiche rispetto alla base) riducono questo problema; molte implementazioni moderne passano anche a OCSP per evitare del tutto download voluminosi.

Riferimenti

1RFC 5280 - Internet X.509 PKI Certificate and CRL Profile (IETF)www.ietf.org
2Microsoft - certutil commandlearn.microsoft.com

Continua a esplorare

nel database

Migliori estensioni della settimana

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.BINCD/DVD Disc Image (BIN/CUE)
4.DATProgram Data File (generic)
5.PARTPartial Download File
6.EXEWindows Executable (Portable Executable)
7.NOMEDIAAndroid No-Media Marker File
8.RPMSGRestricted Permission Message
9.TXTPlain Text File
10.MDMarkdown Document

Estensioni correlate

.CRDOWNLOADChrome Partial Download File
.JNLPJava Network Launch Protocol file
.WEBARCHIVESafari Web Archive
.PARTPartial Download File
.DOWNLOADPartial / Incomplete Download File
.ASPXActive Server Page Extended (ASP.NET Web Form)

Strumenti file gratuiti

Un identificatore di file e convertitore di immagini nel browser - tutto viene eseguito sul tuo dispositivo.

Apri la cassetta degli attrezzi

Sfoglia le estensioni dei file A-Z