加载中...
当数字证书私钥泄露或需提前作废时,需通过吊销机制通知各方。CRL 提供吊销证书清单,OCSP 则支持在线实时查询某证书的吊销状态,是 PKI 体系维持可信的重要环节。

| 作用 | 作废未到期证书 |
| 两种机制 | CRL、OCSP |
| 优化手段 | OCSP Stapling |
| 所属体系 | PKI 公钥基础设施 |
证书吊销指在数字证书到期前将其提前作废的机制,用于应对私钥泄露、信息变更或误签发等情况;OCSP 与 CRL 是查询证书是否被吊销的两种主要方式,是公钥基础设施可信运转的关键环节。
数字证书都有有效期,但现实中常需提前作废,例如服务器私钥泄露后必须立即让旧证书失效。为此证书颁发机构提供吊销状态发布服务:CRL(证书吊销列表)是一份由 CA 定期签发的已吊销证书清单;OCSP(在线证书状态协议)则允许客户端就单张证书向服务器实时查询其状态,返回有效、吊销或未知。
浏览器与操作系统在建立 TLS 连接、验证代码签名、校验邮件证书时都会检查吊销状态。运维在证书疑似泄露后应第一时间申请吊销并更换;服务器端启用 OCSP Stapling 可提升握手效率与用户隐私。
问:CRL 和 OCSP 哪个更好?答:CRL 简单但清单大、更新有延迟;OCSP 更实时,而 OCSP Stapling 进一步兼顾性能与隐私,是当前推荐做法。
问:查询失败时浏览器会怎么办?答:多数浏览器采取软失败策略,查询不到时默认放行,这也是短有效期证书被用来降低对吊销依赖的原因之一。

| 作用 | 作废未到期证书 |
| 两种机制 | CRL、OCSP |
| 优化手段 | OCSP Stapling |
| 所属体系 | PKI 公钥基础设施 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧