.CRL

CRL ファイル

Certificate Revocation List
質問する
クイック回答

CRLファイルは証明書失効リスト(Certificate Revocation List)です。これは認証局(CA)が発行した、失効させたデジタル証明書を記載した署名付きのリストです。ブラウザやオペレーティングシステムはCRLファイルを自動的にダウンロードするため、エンドユーザーが手動で開く必要はほとんどありません。CRLの内容を確認するには、Windowsでは certutil -dump file.crl を実行し、LinuxやmacOSでは openssl crl -in file.crl -inform DER -text -noout を実行します。

開発元: IETF (RFC 5280); issued by Certificate Authorities カテゴリ: インターネットファイル オープンスタンダード MIME: application/pkix-crl
対応OS Windows macOS Linux
関連: .CRDOWNLOAD · .JNLP · .WEBARCHIVE · .PART

このページの内容

19k+ 個の拡張子を索引済み
最終確認日:Aug 6, 2026

ファイルの種類がわかりませんか?

ファイルを識別ツールにドロップしてください。最初の数バイトを読み取って形式を特定します。

ファイルを識別する

CRL ファイル形式とは?

.crl 拡張子を持つファイルは、デジタル証明書技術および公開鍵基盤(PKI)で使用されます。

CRLファイルには何が含まれていますか?

.crl ファイルの内容は証明書失効リストです。これらは、インターネット上での安全な通信を確保するために、ウェブサーバーやPKIシステムによって使用されます。.crl ファイルに保存されている証明書失効リストは、失効した証明書を列挙したものです。例えば、証明書の作成に使用された秘密鍵の漏洩や、証明書保持者のステータス変更などが理由で失効します。.crl ファイルには、各証明書のシリアル番号、失効日、および発行者の識別名に関する情報が含まれています。.crl ファイルにリストされている証明書は、次の2つの状態のいずれかになります:

  • 一時停止(復元の可能性あり)
  • 失効(更新の可能性なし)

特定の証明書を .crl に追加するかどうかの決定は、その発行者である認証局(CA)によって行われます。.crl ファイルのおかげで、管理者は認証を失ったエンティティによって生成されたネットワークトラフィックを効果的に制限することができます。

CRLファイルはどのようにエンコードされていますか?

.crl ファイルは ASN.1 形式でエンコードされており、2つのエンコーディングが存在します:バイナリ形式の DER(Distinguished Encoding Rules)または、テキストベースの PEM(-----BEGIN X509 CRL----- と -----END X509 CRL----- のマーカーで囲まれた Base64 エンコードの DER)です。バイナリ形式の DER が最も一般的な形式です。内容を信頼する前に CRL のデジタル署名を検証するには、同じ CA から発行された .cer 証明書が必要です。

CRLの配布と代替手段

CA は、各エンドエンティティ証明書の CRL 配布点(CDP)拡張に記載されている URL で .crl ファイルを公開します。デルタ CRL は、前回のフル CRL 以降の変更のみをリストするため、完全なリストが数メガバイトに達する大規模な CA のダウンロードサイズを削減します。OCSP(Online Certificate Status Protocol)は、リスト全体をダウンロードすることなく、証明書ごとのリアルタイムな失効確認を可能にしますが、多くの企業や政府の PKI 環境では依然として .crl ファイルが必須となっています。

セキュリティと安全性

リスク: LOW

CRLファイルは信頼された CA によって署名された読み取り専用の PKI メタデータであり、実行リスクはありません。偽造された、または古い CRL は、システムが失効した証明書を信頼してしまう原因になりますが、これは PKI の設定の問題であり、ファイルの安全性に関する懸念ではありません。常に証明書に埋め込まれた CDP URL または CA の公式な LDAP/HTTP エンドポイントから CRL を取得してください。

形式の詳細

概要
正式名称Certificate Revocation List別名 CRL file, X.509 CRL
開発元IETF (RFC 5280); issued by Certificate Authorities登場時期 1988 (X.509 v1 CRL); v2 CRL defined in RFC 2459 (1999), updated RFC 5280 (2008)
MIME タイプapplication/pkix-crl
タイプバイナリ (DER) またはテキスト (PEM) ASN.1 エンコードされた PKI データ
標準規格オープン・ロイヤリティフリー
この拡張子は以下でも使用されています…
  • Windows 証明書ストア CRL キャッシュ - Windows はダウンロードした CRL をシステム証明書ストアに保存します。形式は同じ DER で、CryptoAPI または certutil を介してアクセスされます。
マジックバイト ・ ファイルシグネチャ
オフセット
0001
16進数
3082
ASCII
0·
DER エンコードされた CRL は 0x30 (ASN.1 SEQUENCE タグ) とそれに続く長さバイトで始まります。PEM バリアントにはバイナリヘッダーはなく、テキスト «-----BEGIN X509 CRL-----» で始まります。

CRL ファイルを開くプログラム

Windows2 apps
certutil (built-in) 標準搭載 実行:certutil -dump file.crl - CRLの内容をテキスト形式で表示します。
OpenSSL for Windows (Win64 OpenSSL) オープンソース 実行:openssl crl -in file.crl -inform DER -text -noout(PEM形式の CRL の場合は -inform PEM を追加)
macOS2 apps
OpenSSL オープンソース openssl crl -in file.crl -inform DER -text -noout
Keychain Access (built-in) 標準搭載 CRLファイルをダブルクリックしてキーチェーンに追加するか、Keychain Access にドラッグして内容を確認します。
Linux1 app
OpenSSL オープンソース openssl crl -in file.crl -inform DER -text -noout

技術的詳細

詳細仕様
エンコード形式バイナリ DER (Distinguished Encoding Rules) または Base64 エンコードされた PEM
バイト順序ビッグエンディアン (ASN.1 DER)
MIMEタイプ`application/pkix-crl` (DER); `application/x-pkcs7-crl` (PKCS#7 ラップバリアント)
マジックバイト (DER)オフセット 0 に `0x30 0x82` - ASN.1 SEQUENCE タグとそれに続く長さエンコーディング
PEMマーカー`-----BEGIN X509 CRL-----` と `-----END X509 CRL-----` で囲まれている
標準規格X.509 v2 CRL; IETF RFC 5280
コア構造TBSCertList: 発行者 DN、thisUpdate/nextUpdate タイムスタンプ、失効日と理由コードを含むシリアル番号のリスト
失効理由コードRFC 5280 CRLReason: keyCompromise, affiliationChanged, superseded, cessationOfOperation, certificateHold, removeFromCRL
署名TBSCertList に対する CA のデジタル署名 (RSA, ECDSA, または DSA)。CA 証明書に対して検証される必要があります
デルタCRLサポートBaseCRLNumber 拡張により、ベース CRL からの増分変更のみをリストするデルタ CRL であることを示します
配布メカニズムエンドエンティティ証明書の CRL 配布点 (CDP) X.509 拡張にダウンロード URL が保持されます
一般的なファイルサイズ1 KB - 5 MB (CA ごとの失効証明書数に応じて変動)
リアルタイム代替手段OCSP (RFC 6960) は、フル CRL をダウンロードせずに証明書ごとの失効ステータスを提供します
リリース日1988 (X.509 v1 CRL); v2 CRL defined in RFC 2459 (1999), updated RFC 5280 (2008)
最新バージョンX.509 v2 CRL (RFC 5280, 2008)
オープンスタンダードはい · ロイヤリティフリー
仕様書www.ietf.org

CRL の変換

コミュニティ Q&A

ユーザーからの質問
質問する
CRL ファイルを扱うユーザーからヘルプを得られます。OSやソフトウェアのバージョンなど、具体的に記載してください。
アカウント不要 ・ 通常1日以内に回答されます

まだ質問はありません。CRL ファイルについて最初の質問をしてみましょう。

よくある質問

CRLファイルとは何ですか?開く必要はありますか?
CRLは、認証局が署名した失効済みデジタル証明書のリストです。エンドユーザーが手動で開く必要はありません。ブラウザや OS の TLS スタックが自動的に CRL をダウンロードして検証します。
WindowsでCRLファイルを読み取るにはどうすればよいですか?
コマンドプロンプトで certutil -dump file.crl を実行すると、内容がプレーンテキストで表示されます。または、エクスプローラーでダブルクリックすると、Windows の「証明書」ダイアログで開くことができます。
DER形式のCRLをPEMに変換するにはどうすればよいですか?
OpenSSL を使用します:openssl crl -in file.crl -inform DER -out file.pem -outform PEM
CRLとOCSPの違いは何ですか?
CRLは定期的にダウンロードされる完全なリストです。一方、OCSPはクライアントが単一の証明書のステータスをリアルタイムで CA に問い合わせることを可能にします。OCSP ステープリングは、CA のレスポンスを TLS ハンドシェイクに組み込むことで、個別のネットワークリクエストを不要にします。
CRLファイルが非常に大きいのはなぜですか?
多くの証明書を失効させた大規模な CA は、巨大なベース CRL を生成します。デルタ CRL(ベースからの変更点のみをリストしたもの)はこれを軽減します。また、多くの現代的な環境では、大きなダウンロードを避けるために OCSP に切り替えています。

参考文献

1RFC 5280 - Internet X.509 PKI Certificate and CRL Profile (IETF)www.ietf.org
2Microsoft - certutil commandlearn.microsoft.com

さらに探索

データベース全体から

今週のトップ拡張子

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.BINCD/DVD Disc Image (BIN/CUE)
4.DATProgram Data File (generic)
5.PARTPartial Download File
6.EXEWindows Executable (Portable Executable)
7.NOMEDIAAndroid No-Media Marker File
8.RPMSGRestricted Permission Message
9.TXTPlain Text File
10.MDMarkdown Document

関連する拡張子

.CRDOWNLOADChrome Partial Download File
.JNLPJava Network Launch Protocol file
.WEBARCHIVESafari Web Archive
.PARTPartial Download File
.DOWNLOADPartial / Incomplete Download File
.ASPXActive Server Page Extended (ASP.NET Web Form)

無料ファイルツール

ブラウザで動作するファイル識別および画像変換ツール。すべてお使いのデバイス上で実行されます。

ツールボックスを開く

ファイル拡張子を A-Z で閲覧