.CRL

Файл CRL

Certificate Revocation List
Задать вопрос
БЫСТРЫЙ ОТВЕТ

Файл CRL представляет собой список отзыва сертификатов (Certificate Revocation List) - подписанный список, публикуемый удостоверяющим центром, в котором перечислены отозванные цифровые сертификаты. Браузеры и операционные системы загружают файлы CRL автоматически; конечным пользователям редко требуется открывать их вручную. Чтобы просмотреть CRL, выполните команду certutil -dump file.crl в Windows или openssl crl -in file.crl -inform DER -text -noout в Linux и macOS.

Разработчик: IETF (RFC 5280); issued by Certificate Authorities Категория: Интернет-файлы Открыть стандартное MIME: application/pkix-crl
ОТКРЫВАЕТСЯ НА Windows macOS Linux
Связанные: .CRDOWNLOAD · .JNLP · .WEBARCHIVE · .PART

На этой странице

Проиндексировано расширений: 19k+
Последняя проверка: Aug 6, 2026

Не знаете, что это за файл?

Перетащите любой файл в наш идентификатор - мы прочитаем первые байты, чтобы определить формат.

Идентифицировать файл

Что такое формат файла CRL?

Файлы с расширением .crl используются в технологии цифровых сертификатов и инфраструктуре открытых ключей (PKI).

Что содержат файлы CRL?

Содержимым файлов .crl являются списки отзыва сертификатов. Они используются веб-серверами и системами PKI для обеспечения безопасной связи в Интернете. Списки отзыва сертификатов, хранящиеся в файлах .crl, перечисляют сертификаты, которые были отозваны, например, из-за раскрытия закрытого ключа, использованного для создания сертификата, или из-за изменения статуса владельца сертификата. Файлы .crl содержат информацию о серийном номере каждого сертификата, дате его отзыва и отличительном имени (distinguished name) издателя. Сертификаты, перечисленные в файлах .crl, могут находиться в двух состояниях:

  • Приостановлен (с возможностью восстановления),
  • Отозван (без возможности возобновления).

Решение о добавлении конкретного сертификата в .crl принимается его издателем - удостоверяющим центром (CA). Благодаря файлам .crl администраторы могут эффективно ограничивать сетевой трафик, генерируемый объектами, утратившими свою сертификацию.

Как кодируются файлы CRL?

Файлы .crl кодируются в формате ASN.1 и существуют в двух кодировках: бинарной DER (Distinguished Encoding Rules) или текстовой PEM (DER в кодировке Base64, заключенный между маркерами -----BEGIN X509 CRL----- и -----END X509 CRL-----). Бинарный DER является наиболее распространенной формой. Для проверки цифровой подписи CRL перед тем, как доверять его содержимому, требуется сертификат .cer от того же удостоверяющего центра.

Распространение CRL и альтернативы

Удостоверяющие центры публикуют файлы .crl по URL-адресам, указанным в расширении CRL Distribution Points (CDP) каждого сертификата конечного объекта. Delta CRL содержат только изменения, произошедшие с момента выпуска последнего полного CRL, что уменьшает объем загрузки для крупных удостоверяющих центров, чьи полные списки могут достигать нескольких мегабайт. OCSP (Online Certificate Status Protocol) позволяет проверять статус отзыва отдельного сертификата в режиме реального времени без загрузки полного списка, однако файлы .crl остаются обязательными во многих корпоративных и государственных средах PKI.

Безопасность и защита

РИСК: LOW

Файлы CRL являются метаданными PKI только для чтения, подписанными доверенным удостоверяющим центром; они не представляют риска выполнения кода. Поддельный или устаревший CRL может привести к тому, что система будет доверять отозванным сертификатам, но это проблема конфигурации PKI, а не безопасности файла. Всегда получайте CRL по URL-адресам CDP, встроенным в сертификаты, или из официальных конечных точек LDAP/HTTP удостоверяющего центра.

Детали формата

в двух словах
ПОЛНОЕ НАЗВАНИЕCertificate Revocation Listтакже известен как CRL file, X.509 CRL
РАЗРАБОТЧИКIETF (RFC 5280); issued by Certificate Authoritiesс 1988 (X.509 v1 CRL); v2 CRL defined in RFC 2459 (1999), updated RFC 5280 (2008)
КАТЕГОРИЯИнтернет-файлы
MIME-ТИПapplication/pkix-crl
ТИПбинарные (DER) или текстовые (PEM) данные PKI в кодировке ASN.1
СТАНДАРТОткрытый · без роялти
Это расширение также используется в…
  • Кэш CRL хранилища сертификатов Windows - Windows сохраняет загруженные CRL в системном хранилище сертификатов; тот же формат DER, доступ через CryptoAPI/certutil.
MAGIC BYTES · СИГНАТУРА ФАЙЛА
СМЕЩЕНИЕ
0001
HEX
3082
ASCII
0·
CRL в кодировке DER начинается с 0x30 (тег ASN.1 SEQUENCE), за которым следуют байты длины. Вариант PEM не имеет бинарного заголовка - он начинается с текста «-----BEGIN X509 CRL-----».

Программы, открывающие файлы CRL

Windows2 apps
certutil (built-in) Встроенная Запустите: certutil -dump file.crl - отображает содержимое CRL в текстовом виде.
OpenSSL for Windows (Win64 OpenSSL) Открытый код Запустите: openssl crl -in file.crl -inform DER -text -noout (добавьте -inform PEM для CRL в формате PEM)
macOS2 apps
OpenSSL Открытый код openssl crl -in file.crl -inform DER -text -noout
Keychain Access (built-in) Встроенная Дважды щелкните файл CRL, чтобы добавить его в Связку ключей; или перетащите в «Связку ключей», чтобы просмотреть содержимое.
Linux1 app
OpenSSL Открытый код openssl crl -in file.crl -inform DER -text -noout

Технические подробности

глубокая спецификация
Форматы кодированияБинарный DER (Distinguished Encoding Rules) или PEM в кодировке Base64
Порядок байтовBig-endian (ASN.1 DER)
MIME-тип`application/pkix-crl` (DER); `application/x-pkcs7-crl` (вариант в обертке PKCS#7)
Магические байты (DER)`0x30 0x82` по смещению 0 - тег ASN.1 SEQUENCE, за которым следует кодировка длины
Маркеры PEMЗаключен между `-----BEGIN X509 CRL-----` и `-----END X509 CRL-----`
СтандартX.509 v2 CRL; IETF RFC 5280
Основная структураTBSCertList: DN издателя, временные метки thisUpdate/nextUpdate, список серийных номеров с датами отзыва и кодами причин
Коды причин отзываRFC 5280 CRLReason: keyCompromise, affiliationChanged, superseded, cessationOfOperation, certificateHold, removeFromCRL
ПодписьЦифровая подпись удостоверяющего центра (RSA, ECDSA или DSA) поверх TBSCertList; должна быть проверена с помощью сертификата удостоверяющего центра
Поддержка Delta CRLРасширение BaseCRLNumber помечает дельта-CRL, содержащий только инкрементные изменения с момента базового CRL
Механизм распространенияРасширение X.509 CRL Distribution Points (CDP) в сертификатах конечных объектов содержит URL для загрузки
Типичный размер файла1 КБ - 5 МБ (зависит от количества отозванных сертификатов в удостоверяющем центре)
Альтернатива реального времениOCSP (RFC 6960) предоставляет статус отзыва отдельного сертификата без загрузки полного CRL
Выпущен1988 (X.509 v1 CRL); v2 CRL defined in RFC 2459 (1999), updated RFC 5280 (2008)
Последняя версияX.509 v2 CRL (RFC 5280, 2008)
Открыть стандартноеДа · без роялти
Спецификацияwww.ietf.org

Конвертации CRL

Вопросы и ответы сообщества

спрошено пользователями
Задать быстрый вопрос
Получите помощь от людей, работающих с файлами CRL. Будьте конкретны - укажите вашу систему и версию ПО.
Аккаунт не нужен · ответы обычно в течение дня

Вопросов пока нет - станьте первым, кто спросит о файлах CRL.

Часто задаваемые вопросы

Что такое файл CRL и нужно ли мне его открывать?
CRL - это подписанный удостоверяющим центром список отозванных цифровых сертификатов. Конечным пользователям никогда не нужно открывать его вручную - браузеры и стеки TLS операционных систем загружают и проверяют CRL автоматически.
Как прочитать файл CRL в Windows?
Выполните команду certutil -dump file.crl в командной строке, чтобы отобразить содержимое в виде простого текста. Кроме того, можно дважды щелкнуть по нему в проводнике - Windows может открыть его в диалоговом окне «Сертификат».
Как конвертировать DER CRL в PEM?
Используйте OpenSSL: openssl crl -in file.crl -inform DER -out file.pem -outform PEM
В чем разница между CRL и OCSP?
CRL - это полный список, загружаемый периодически; OCSP позволяет клиенту запрашивать у удостоверяющего центра статус одного сертификата в режиме реального времени. OCSP stapling «вшивает» ответ удостоверяющего центра в процесс рукопожатия TLS, исключая отдельный сетевой запрос.
Почему мой файл CRL такой большой?
Крупные удостоверяющие центры, отозвавшие много сертификатов, создают большие базовые CRL. Delta CRL (содержащие только изменения с момента создания базы) уменьшают этот объем; многие современные системы также переходят на OCSP, чтобы полностью избежать загрузки больших файлов.

Ссылки

1RFC 5280 - Internet X.509 PKI Certificate and CRL Profile (IETF)www.ietf.org
2Microsoft - certutil commandlearn.microsoft.com

Узнать больше

по всей базе данных

Популярные расширения на этой неделе

1.AQQAQQ Instant Messenger File
2.BINCD/DVD Disc Image (BIN/CUE)
3.MDMarkdown Document
4.PARTPartial Download File
5.RPMSGRestricted Permission Message
6.CRDOWNLOADChrome Partial Download File
7.NOMEDIAAndroid No-Media Marker File
8.PRDXSoftMaker Presentations Document
9.PRO6XProPresenter 6 Bundle File
10.SWFSmall Web Format (Shockwave Flash)

Похожие расширения

.CRDOWNLOADChrome Partial Download File
.JNLPJava Network Launch Protocol file
.WEBARCHIVESafari Web Archive
.PARTPartial Download File
.DOWNLOADPartial / Incomplete Download File
.ASPXActive Server Page Extended (ASP.NET Web Form)

Бесплатные инструменты для файлов

Идентификатор файлов и конвертер изображений в браузере - все работает на вашем устройстве.

Открыть инструменты

Обзор расширений файлов A-Z