两种查询数字证书是否已被吊销的机制:CRL 是定期发布的吊销列表,OCSP 是实时在线查询协议。
为什么需要吊销机制
证书有有效期,但在到期前可能需要提前失效,例如:
- 私钥泄露或被盗
- 证书持有者身份信息发生变化
- 证书被错误签发
吊销机制让验证方知道“这张证书虽然还在有效期内,但已经不可信了”。
CRL(Certificate Revocation List,证书吊销列表)
- CA 定期发布的文件,列出所有已被吊销的证书序列号
- 验证方下载 CRL 文件,检查目标证书是否在列表中
- 缺点:列表可能很大;更新有延迟(通常每小时或每天更新一次)
OCSP(Online Certificate Status Protocol,在线证书状态协议)
- 验证方向 CA 的 OCSP 服务器发送实时查询请求
- 服务器返回该证书的当前状态:有效 / 已吊销 / 未知
- 优点:实时、精准;缺点:依赖 OCSP 服务器可用性,有隐私问题(CA 可知道你在访问哪个站点)
OCSP Stapling(装订)
服务器提前向 OCSP 服务器获取并缓存自己的证书状态响应,在 TLS 握手时直接发给客户端,解决了实时查询的延迟和隐私问题。
状态响应也需要验证
CRL/OCSP 结果不是拿到 good 就结束。验证者还应检查响应签名、响应者授权、thisUpdate/nextUpdate 等新鲜度,以及查询失败时采用 hard-fail 还是 soft-fail。CA 运营方则需把 CRL/OCSP 当作持续服务,定义可用性目标、发布周期和灾难恢复流程。
相关概念
- — 被吊销的对象
- — 维护吊销列表和 OCSP 服务的机构
- — CRL/OCSP 是 PKI 的核心组件之一
- — 验证链上每张证书时都需要检查吊销状态
- TLS — TLS 握手中会进行证书吊销检查
来源
- 认识数字证书 — 介绍了 CRL 和 OCSP 的作用及触发场景
- 数字证书与PKI — 详细讲解了吊销机制的技术细节
- 理解PKI(六):证书信任验证 — 状态响应的新鲜度、授权与失败策略
- 理解PKI(八):CA安全运营 — 状态服务的业务连续性和审计要求
这是一页生长中的知识
内容会随着新来源、实践与校订继续更新,而不是一次发布后就停止变化。