.CRL

Plik CRL

Certificate Revocation List
Zadaj pytanie
SZYBKA ODPOWIEDŹ

Plik CRL to Certificate Revocation List (Lista unieważnionych certyfikatów) - podpisana lista publikowana przez Urząd Certyfikacji (CA), zawierająca certyfikaty cyfrowe, które zostały unieważnione. Przeglądarki i systemy operacyjne pobierają pliki CRL automatycznie; użytkownicy końcowi rzadko muszą otwierać je ręcznie. Aby sprawdzić zawartość CRL, uruchom polecenie certutil -dump file.crl w systemie Windows lub openssl crl -in file.crl -inform DER -text -noout w systemach Linux i macOS.

Deweloper: IETF (RFC 5280); issued by Certificate Authorities Kategoria: Pliki internetowe Otwarty standard MIME: application/pkix-crl
OTWIERA SIĘ NA Windows macOS Linux
Powiązane: .CRDOWNLOAD · .JNLP · .WEBARCHIVE · .PART

Na tej stronie

Zindeksowano 19k+ rozszerzeń
Ostatnia weryfikacja Aug 6, 2026

Nie wiesz, co to za plik?

Przeciągnij dowolny plik do naszego identyfikatora - odczytujemy tylko pierwsze bajty, aby nazwać format.

Zidentyfikuj plik

Co to jest format pliku CRL?

Pliki z rozszerzeniem .crl są używane w technologii certyfikatów cyfrowych oraz infrastrukturze klucza publicznego (PKI).

Co zawierają pliki CRL?

Zawartością plików .crl są listy unieważnionych certyfikatów. Są one wykorzystywane przez serwery WWW i systemy PKI w celu zapewnienia bezpiecznej komunikacji w Internecie. Listy unieważnionych certyfikatów przechowywane w plikach .crl wymieniają certyfikaty, które zostały wycofane, na przykład z powodu ujawnienia klucza prywatnego użytego do utworzenia certyfikatu lub zmiany statusu posiadacza certyfikatu. Pliki .crl zawierają informacje o numerze seryjnym każdego certyfikatu, dacie jego unieważnienia oraz nazwie wyróżniającej wystawcy. Certyfikaty wymienione w plikach .crl mogą znajdować się w dwóch stanach:

  • Zawieszony, z opcją przywrócenia,
  • Unieważniony, bez możliwości odnowienia.

Decyzję o dodaniu konkretnego certyfikatu do listy .crl podejmuje jego wystawca - Urząd Certyfikacji (CA). Dzięki plikom .crl administratorzy są w stanie skutecznie ograniczać ruch sieciowy generowany przez podmioty, które utraciły swoją certyfikację.

Jak kodowane są pliki CRL?

Pliki .crl są kodowane w formacie ASN.1 i występują w dwóch rodzajach kodowania: binarnym DER (Distinguished Encoding Rules) lub tekstowym PEM (DER zakodowany w Base64, umieszczony między znacznikami -----BEGIN X509 CRL----- i -----END X509 CRL-----). Binarny DER jest najczęściej spotykaną formą. Certyfikat .cer od tego samego CA jest wymagany do zweryfikowania podpisu cyfrowego listy CRL przed zaufaniem jej zawartości.

Dystrybucja CRL i alternatywy

Urzędy Certyfikacji publikują pliki .crl pod adresami URL wymienionymi w rozszerzeniu CRL Distribution Points (CDP) każdego certyfikatu podmiotu końcowego. Listy Delta CRL zawierają tylko zmiany od czasu ostatniej pełnej listy CRL, co zmniejsza rozmiar pobieranych danych w przypadku dużych urzędów CA, których kompletne listy mogą osiągać kilka megabajtów. Protokół OCSP (Online Certificate Status Protocol) umożliwia sprawdzanie statusu unieważnienia poszczególnych certyfikatów w czasie rzeczywistym bez pobierania pełnej listy, jednak pliki .crl pozostają obowiązkowe w wielu środowiskach PKI korporacyjnych i rządowych.

Bezpieczeństwo

RYZYKO: LOW

Pliki CRL to metadane PKI tylko do odczytu, podpisane przez zaufany urząd CA; nie stanowią zagrożenia wykonawczego. Sfałszowana lub nieaktualna lista CRL mogłaby skłonić system do zaufania unieważnionym certyfikatom, ale jest to kwestia konfiguracji PKI, a nie bezpieczeństwa samego pliku. Zawsze pobieraj listy CRL z adresów URL CDP osadzonych w certyfikatach lub z oficjalnych punktów końcowych LDAP/HTTP urzędu CA.

Szczegóły formatu

w pigułce
PEŁNA NAZWACertificate Revocation Listznany również jako CRL file, X.509 CRL
DEWELOPERIETF (RFC 5280); issued by Certificate Authoritiesod 1988 (X.509 v1 CRL); v2 CRL defined in RFC 2459 (1999), updated RFC 5280 (2008)
TYP MIMEapplication/pkix-crl
TYPbinarne (DER) lub tekstowe (PEM) dane PKI zakodowane w ASN.1
STANDARDOtwarty · bezpłatny
To rozszerzenie jest również używane przez…
  • Pamięć podręczna CRL magazynu certyfikatów Windows - System Windows przechowuje pobrane listy CRL w systemowym magazynie certyfikatów; ten sam format DER, dostępny przez CryptoAPI/certutil.
MAGICZNE BAJTY · SYGNATURA PLIKU
OFFSET
0001
HEX
3082
ASCII
0·
CRL zakodowany w DER zaczyna się od bajtu 0x30 (znacznik ASN.1 SEQUENCE), po którym następują bajty długości. Wariant PEM nie posiada binarnego nagłówka - zaczyna się od tekstu „-----BEGIN X509 CRL-----”.

Programy otwierające pliki CRL

Windows2 apps
certutil (built-in) Wbudowany Uruchom: certutil -dump file.crl - wyświetla zawartość CRL w formie tekstowej.
OpenSSL for Windows (Win64 OpenSSL) Open-source Uruchom: openssl crl -in file.crl -inform DER -text -noout (dodaj -inform PEM dla plików CRL w formacie PEM)
macOS2 apps
OpenSSL Open-source openssl crl -in file.crl -inform DER -text -noout
Keychain Access (built-in) Wbudowany Kliknij dwukrotnie plik CRL, aby dodać go do Pęku kluczy; lub przeciągnij do Dostęp do pęku kluczy w celu inspekcji.
Linux1 app
OpenSSL Open-source openssl crl -in file.crl -inform DER -text -noout

Szczegóły techniczne

specyfikacja
Formaty kodowaniaBinarny DER (Distinguished Encoding Rules) lub PEM w formacie Base64
Kolejność bajtówBig-endian (ASN.1 DER)
Typ MIME`application/pkix-crl` (DER); `application/x-pkcs7-crl` (wariant w opakowaniu PKCS#7)
Magiczne bajty (DER)`0x30 0x82` pod offsetem 0 - znacznik ASN.1 SEQUENCE, po którym następuje kodowanie długości
Znaczniki PEMUmieszczone między `-----BEGIN X509 CRL-----` a `-----END X509 CRL-----`
StandardX.509 v2 CRL; IETF RFC 5280
Struktura rdzeniaTBSCertList: DN wystawcy, znaczniki czasu thisUpdate/nextUpdate, lista numerów seryjnych z datami unieważnienia i kodami przyczyn
Kody przyczyn unieważnieniaRFC 5280 CRLReason: keyCompromise, affiliationChanged, superseded, cessationOfOperation, certificateHold, removeFromCRL
PodpisPodpis cyfrowy CA (RSA, ECDSA lub DSA) nad TBSCertList; musi być zweryfikowany względem certyfikatu CA
Obsługa Delta CRLRozszerzenie BaseCRLNumber oznacza listę delta CRL zawierającą tylko przyrostowe zmiany od bazowej listy CRL
Mechanizm dystrybucjiRozszerzenie X.509 CRL Distribution Points (CDP) w certyfikatach podmiotów końcowych zawiera adres URL do pobrania
Typowy rozmiar pliku1 KB - 5 MB (skaluje się wraz z liczbą unieważnionych certyfikatów na dany urząd CA)
Alternatywa w czasie rzeczywistymOCSP (RFC 6960) zapewnia status unieważnienia poszczególnych certyfikatów bez pobierania pełnej listy CRL
Wydano1988 (X.509 v1 CRL); v2 CRL defined in RFC 2459 (1999), updated RFC 5280 (2008)
Najnowsza wersjaX.509 v2 CRL (RFC 5280, 2008)
Otwarty standardTak · bezpłatny (royalty-free)
Specyfikacjawww.ietf.org

Konwersje CRL

Pytania i odpowiedzi społeczności

pytania użytkowników
Zadaj szybkie pytanie
Uzyskaj pomoc od osób pracujących z plikami CRL. Bądź precyzyjny - podaj system i wersję oprogramowania.
Konto nie jest wymagane · odpowiedzi zazwyczaj w ciągu doby

Brak pytań - bądź pierwszą osobą, która zapyta o pliki CRL.

Najczęściej zadawane pytania

Co to jest plik CRL i czy muszę go otwierać?
CRL to podpisana przez Urząd Certyfikacji lista unieważnionych certyfikatów cyfrowych. Użytkownicy końcowi nigdy nie muszą otwierać jej ręcznie - przeglądarki i stosy TLS systemów operacyjnych pobierają i weryfikują listy CRL automatycznie.
Jak odczytać plik CRL w systemie Windows?
Uruchom polecenie certutil -dump file.crl w Wierszu polecenia, aby wyświetlić zawartość w formie zwykłego tekstu. Alternatywnie kliknij plik dwukrotnie w Eksploratorze - Windows może otworzyć go w oknie dialogowym Certyfikat.
Jak przekonwertować CRL z formatu DER na PEM?
Użyj OpenSSL: openssl crl -in file.crl -inform DER -out file.pem -outform PEM
Jaka jest różnica między CRL a OCSP?
CRL to pełna lista pobierana okresowo; OCSP pozwala klientowi zapytać CA o status pojedynczego certyfikatu w czasie rzeczywistym. OCSP stapling „zaszywa” odpowiedź CA w uścisku dłoni TLS, eliminując oddzielne zapytanie sieciowe.
Dlaczego mój plik CRL jest tak duży?
Duże urzędy CA, które unieważniły wiele certyfikatów, generują obszerne bazowe listy CRL. Listy Delta CRL (zawierające tylko zmiany od bazy) ograniczają ten problem; wiele nowoczesnych wdrożeń przechodzi również na OCSP, aby całkowicie uniknąć pobierania dużych plików.

Źródła

1RFC 5280 - Internet X.509 PKI Certificate and CRL Profile (IETF)www.ietf.org
2Microsoft - certutil commandlearn.microsoft.com

Odkrywaj dalej

w całej bazie danych

Najpopularniejsze rozszerzenia w tym tygodniu

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.BINCD/DVD Disc Image (BIN/CUE)
4.DATProgram Data File (generic)
5.PARTPartial Download File
6.EXEWindows Executable (Portable Executable)
7.NOMEDIAAndroid No-Media Marker File
8.RPMSGRestricted Permission Message
9.TXTPlain Text File
10.MDMarkdown Document

Powiązane rozszerzenia

.CRDOWNLOADChrome Partial Download File
.JNLPJava Network Launch Protocol file
.WEBARCHIVESafari Web Archive
.PARTPartial Download File
.DOWNLOADPartial / Incomplete Download File
.ASPXActive Server Page Extended (ASP.NET Web Form)

Darmowe narzędzia do plików

Identyfikator plików i konwerter obrazów w przeglądarce - wszystko działa na Twoim urządzeniu.

Otwórz przybornik

Przeglądaj rozszerzenia plików A-Z