.CRL

CRL-bestand

Certificate Revocation List
Stel een vraag
SNEL ANTWOORD

Een CRL-bestand is een Certificate Revocation List - een ondertekende lijst gepubliceerd door een Certificate Authority met digitale certificaten die zijn ingetrokken. Browsers en besturingssystemen downloaden CRL-bestanden automatisch; eindgebruikers hoeven er zelden handmatig een te openen. Om een CRL te inspecteren, voert u certutil -dump file.crl uit op Windows of openssl crl -in file.crl -inform DER -text -noout op Linux en macOS.

Ontwikkelaar: IETF (RFC 5280); issued by Certificate Authorities Categorie: Internet-bestanden Open standaard MIME: application/pkix-crl
OPENT OP Windows macOS Linux
Gerelateerd: .CRDOWNLOAD · .JNLP · .WEBARCHIVE · .PART

Op deze pagina

19k+ extensies geïndexeerd
Laatst beoordeeld op Aug 6, 2026

Niet zeker wat uw bestand is?

Sleep een bestand naar onze identificatietool - we lezen alleen de eerste bytes om het formaat te benoemen.

Identificeer een bestand

Wat is het CRL-bestandsformaat?

Bestanden met de extensie .crl worden gebruikt in digitale certificaattechnologie en Public Key Infrastructure (PKI).

Wat bevatten CRL-bestanden?

De inhoud van .crl-bestanden bestaat uit lijsten met ingetrokken certificaten. Deze worden gebruikt door webservers en PKI-systemen om veilige communicatie op het internet te waarborgen. Lijsten met ingetrokken certificaten opgeslagen in .crl-bestanden sommen certificaten op die zijn ingetrokken, bijvoorbeeld vanwege het openbaar worden van de privésleutel die is gebruikt om het certificaat te maken, of omdat de status van de certificaathouder is gewijzigd. .crl-bestanden bevatten informatie over het serienummer van elk certificaat, de intrekkingsdatum en de „distinguished name” van de uitgever. Certificaten in .crl-bestanden kunnen zich in twee staten bevinden:

  • Opgeschort, met de optie tot herstel,
  • Ingetrokken, zonder de mogelijkheid tot vernieuwing.

De beslissing om een specifiek certificaat aan een .crl toe te voegen, wordt genomen door de uitgever - de Certificate Authority (CA). Dankzij .crl-bestanden kunnen beheerders effectief netwerkverkeer beperken dat wordt gegenereerd door entiteiten die hun certificering hebben verloren.

Hoe worden CRL-bestanden gecodeerd?

.crl-bestanden zijn gecodeerd in ASN.1-formaat en bestaan in twee coderingen: binair DER (Distinguished Encoding Rules) of tekstgebaseerd PEM (Base64-gecodeerde DER ingesloten tussen -----BEGIN X509 CRL----- en -----END X509 CRL----- markeringen). Binair DER is de meest voorkomende vorm. Een .cer-certificaat van dezelfde CA is vereist om de digitale handtekening van de CRL te verifiëren voordat de inhoud wordt vertrouwd.

CRL-distributie en alternatieven

CA's publiceren .crl-bestanden op URL's die worden vermeld in de CRL Distribution Points (CDP) extensie van elk eindcertificaat. Delta CRL's bevatten alleen de wijzigingen sinds de laatste volledige CRL, wat de downloadgrootte vermindert voor grote CA's waarvan de volledige lijsten enkele megabytes kunnen beslaan. OCSP (Online Certificate Status Protocol) maakt real-time intrekkingscontroles per certificaat mogelijk zonder de volledige lijst te downloaden, maar .crl-bestanden blijven verplicht in veel zakelijke en overheids-PKI-omgevingen.

Beveiliging & veiligheid

RISICO: LOW

CRL-bestanden zijn alleen-lezen PKI-metadata ondertekend door een vertrouwde CA; ze vormen geen uitvoeringsrisico. Een vervalste of verouderde CRL kan ertoe leiden dat een systeem ingetrokken certificaten vertrouwt, maar dat is een PKI-configuratieprobleem, geen veiligheidsprobleem van het bestand zelf. Haal CRL's altijd op van de CDP-URL's die in certificaten zijn ingebed of van de officiële LDAP/HTTP-eindpunten van de CA.

Formaatdetails

in een notendop
VOLLEDIGE NAAMCertificate Revocation Listook bekend als CRL file, X.509 CRL
ONTWIKKELAARIETF (RFC 5280); issued by Certificate Authoritiessinds 1988 (X.509 v1 CRL); v2 CRL defined in RFC 2459 (1999), updated RFC 5280 (2008)
MIME-TYPEapplication/pkix-crl
TYPEbinair (DER) of tekst (PEM) ASN.1-gecodeerde PKI-gegevens
STANDAARDOpen · royaltyvrij
Deze extensie wordt ook gebruikt door…
  • Windows Certificate Store CRL cache - Windows slaat gedownloade CRL's op in de systeemcertificaatstore; hetzelfde DER-formaat, toegankelijk via CryptoAPI/certutil.
MAGIC BYTES · BESTANDSSIGNATUUR
OFFSET
0001
HEX
3082
ASCII
0·
DER-gecodeerde CRL begint met 0x30 (ASN.1 SEQUENCE-tag) gevolgd door lengte-bytes. De PEM-variant heeft geen binaire header - begint met de tekst „-----BEGIN X509 CRL-----”.

Programma's die CRL-bestanden openen

Windows2 apps
certutil (built-in) Ingebouwd Voer uit: certutil -dump file.crl - geeft de CRL-inhoud weer in tekstvorm.
OpenSSL for Windows (Win64 OpenSSL) Open-source Voer uit: openssl crl -in file.crl -inform DER -text -noout (voeg -inform PEM toe voor PEM CRL's)
macOS2 apps
OpenSSL Open-source openssl crl -in file.crl -inform DER -text -noout
Keychain Access (built-in) Ingebouwd Dubbelklik op een CRL-bestand om het aan de Sleutelhangertoegang toe te voegen; of sleep het naar Sleutelhangertoegang voor inspectie.
Linux1 app
OpenSSL Open-source openssl crl -in file.crl -inform DER -text -noout

Technische details

diepe specificaties
CoderingsformatenBinair DER (Distinguished Encoding Rules) of Base64-gecodeerd PEM
BytevolgordeBig-endian (ASN.1 DER)
MIME-type`application/pkix-crl` (DER); `application/x-pkcs7-crl` (PKCS#7 variant)
Magic bytes (DER)`0x30 0x82` op offset 0 - ASN.1 SEQUENCE-tag gevolgd door lengtecodering
PEM-markeringenIngesloten tussen `-----BEGIN X509 CRL-----` en `-----END X509 CRL-----`
StandaardX.509 v2 CRL; IETF RFC 5280
KernstructuurTBSCertList: uitgever DN, thisUpdate/nextUpdate tijdstempels, lijst met serienummers met intrekkingsdata en reden-codes
Reden-codes voor intrekkingRFC 5280 CRLReason: keyCompromise, affiliationChanged, superseded, cessationOfOperation, certificateHold, removeFromCRL
HandtekeningDigitale handtekening van de CA (RSA, ECDSA of DSA) over TBSCertList; moet worden geverifieerd tegen het CA-certificaat
Ondersteuning voor Delta CRLBaseCRLNumber-extensie markeert een delta CRL die alleen incrementele wijzigingen sinds de basis-CRL bevat
DistributiemechanismeCRL Distribution Points (CDP) X.509-extensie in eindcertificaten bevat de download-URL
Typische bestandsgrootte1 KB - 5 MB (schaalt met het aantal ingetrokken certificaten per CA)
Real-time alternatiefOCSP (RFC 6960) biedt intrekkingsstatus per certificaat zonder de volledige CRL te downloaden
Uitgebracht1988 (X.509 v1 CRL); v2 CRL defined in RFC 2459 (1999), updated RFC 5280 (2008)
Laatste versieX.509 v2 CRL (RFC 5280, 2008)
Open standaardJa · royaltyvrij
Specificatiewww.ietf.org

CRL conversies

Community V&A

gevraagd door gebruikers
Stel een korte vraag
Krijg hulp van mensen die met CRL-bestanden werken. Wees specifiek - vermeld uw systeem en softwareversie.
Geen account nodig · antwoorden meestal binnen een dag

Nog geen vragen - wees de eerste om iets te vragen over CRL-bestanden.

Veelgestelde vragen

Wat is een CRL-bestand en moet ik het openen?
Een CRL is een door een Certificate Authority ondertekende lijst van ingetrokken digitale certificaten. Eindgebruikers hoeven deze nooit handmatig te openen - browsers en TLS-stacks van het besturingssysteem downloaden en verifiëren CRL's automatisch.
Hoe lees ik een CRL-bestand op Windows?
Voer certutil -dump file.crl uit in de opdrachtprompt om de inhoud in platte tekst weer te geven. Als alternatief kunt u erop dubbelklikken in de Verkenner - Windows kan het openen in het dialoogvenster Certificaat.
Hoe converteer ik een DER CRL naar PEM?
Gebruik OpenSSL: openssl crl -in file.crl -inform DER -out file.pem -outform PEM
Wat is het verschil tussen CRL en OCSP?
Een CRL is een volledige lijst die periodiek wordt gedownload; met OCSP kan een client de CA in real-time vragen naar de status van een enkel certificaat. OCSP-stapling voegt het antwoord van de CA toe aan de TLS-handshake, waardoor een afzonderlijk netwerkverzoek overbodig wordt.
Waarom is mijn CRL-bestand zo groot?
Grote CA's die veel certificaten hebben ingetrokken, genereren grote basis-CRL's. Delta CRL's (die alleen wijzigingen sinds de basis bevatten) verminderen dit; veel moderne implementaties stappen ook over op OCSP om grote downloads volledig te vermijden.

Referenties

1RFC 5280 - Internet X.509 PKI Certificate and CRL Profile (IETF)www.ietf.org
2Microsoft - certutil commandlearn.microsoft.com

Blijf ontdekken

door de database

Populaire extensies deze week

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.BINCD/DVD Disc Image (BIN/CUE)
4.DATProgram Data File (generic)
5.PARTPartial Download File
6.EXEWindows Executable (Portable Executable)
7.NOMEDIAAndroid No-Media Marker File
8.RPMSGRestricted Permission Message
9.TXTPlain Text File
10.MDMarkdown Document

Gerelateerde extensies

.CRDOWNLOADChrome Partial Download File
.JNLPJava Network Launch Protocol file
.WEBARCHIVESafari Web Archive
.PARTPartial Download File
.DOWNLOADPartial / Incomplete Download File
.ASPXActive Server Page Extended (ASP.NET Web Form)

Gratis bestandstools

Een bestandsidentificatie en afbeeldingsconverter in de browser - alles draait op uw eigen apparaat.

Open de gereedschapskist

Blader door bestandsextensies A-Z