CRL问题与OCSP

从证书的扩展项CRL分发点可以看到,CRL证书吊销列表,是服务器身份验证的一部分,验证证书除了校验签名值外,还要校验证书的吊销状态,如果一张证书已过期,或者被吊销,那么身份校验失败。要注意的是,证书过期并不代表其被吊销,证书过期了便无效,如果证书没有过期,但因为某种原因被吊销了,也一样无效。我们知道,浏览器校验证书吊销状态时,会通过CRL分发点找到CRLs文件的URL,然后去下载CRLs文件,从中寻找是否存在被校验证书的序列号等信息,以此判断证书的吊销状态,看似没什么问题,不过随着CA机构签发的证书越来越多,被吊销的证书也越来越多,CRL的效率就变低了。

CRL问题

为什么说随着签发的证书越多,被吊销的证书越来越多,CRL的效率就越低?首先CRLs文件中保存了所有被吊销的服务器证书序列号和其被吊销的原因等信息,注意是所有被吊销的证书都保存在里面。CRL校验是同步操作,也就是说,CRL校验未完成时,TLS/SSL握手过程是阻塞的,如果CRLs文件越来越大,那么下载需要的时间就会变久,降低了整个握手效率。为了解决这个问题,浏览器会去定期缓存CRLs,但是在客户端定期缓存CRLs会带来什么样的问题呢,如果一张证书刚刚被吊销,客户端没有及时更新CRLs文件缓存,那么在校验时,仍旧使用了旧的CRLs缓存,会导致错误的身份校验。

总的来说,CRL问题有三个,第一随着CA机构签

  • 4
    点赞
  • 8
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值