Zum Inhalt springen
L

Wikipedia · einfach zusammengefasst · Stand

Zertifikatsperrliste

Eine Zertifikatsperrliste (englisch certificate revocation list, CRL) ist eine Liste, die die Ungültigkeit von Zertifikaten beschreibt.

Inhalt6 Abschnitte
  1. 1. Grundidee und Zweck
  2. 2. Sperre, Widerruf und Prüfung
  3. 3. Sicherheit und Aktualität der Liste
  4. 4. Aufbau einer X.509 v2 CRL
  5. 5. Grenzen und Probleme
  6. 6. OCSP und Standards

Grundidee und Zweck

Eine Zertifikatsperrliste, englisch Certificate Revocation List (CRL), ist eine Liste, die angibt, welche Zertifikate ungültig sind. Mit ihr kann geprüft werden, ob ein Zertifikat gesperrt oder widerrufen wurde und aus welchem Grund. Sie ist ein wichtiger Bestandteil einer Public Key Infrastructure (PKI), also einer Infrastruktur zur Verwaltung digitaler Zertifikate und Schlüssel.

Zertifikate werden gesperrt oder widerrufen, wenn die zugehörigen Schlüssel nicht mehr sicher sind, etwa weil sie in falsche Hände geraten sind oder „geknackt“ wurden. Dann muss das Zertifikat bereits vor seinem eigentlichen Ablaufdatum ungültig gemacht werden, damit der Schlüssel nicht weiter verwendet wird. Ein weiterer Grund kann ein falscher Zertifikatsinhalt sein, zum Beispiel nach einer Namensänderung.

Sperre, Widerruf und Prüfung

Eine Sperre, englisch hold, ist nur vorübergehend und kann wieder aufgehoben werden. Sie kann zum Beispiel eingesetzt werden, wenn unklar ist, ob ein privater Schlüssel verloren oder kompromittiert wurde, man aber vorsichtshalber handeln möchte. Ein Widerruf, englisch revocation, ist dagegen endgültig.

Wenn eine Zertifizierungsstelle, englisch Certificate Authority (CA), ein oder mehrere Zertifikate für ungültig erklärt, trägt sie die Seriennummern dieser Zertifikate in die Sperrliste ein. Die Liste wird abgefragt, wenn ein Programm bei der Zertifizierungsstelle prüfen will, ob ein bestimmtes Zertifikat gültig ist. Das sollte vor jeder Verwendung des Schlüssels geschehen.

Sicherheit und Aktualität der Liste

Eine Zertifikatsperrliste enthält einen Zeitstempel und ist selbst durch eine digitale Signatur geschützt. Dadurch kann eine Software prüfen, ob die Liste unverändert ist und ob sie von einem vertrauenswürdigen Herausgeber stammt.

Zu einer Sperrliste gehört außerdem ein Gültigkeitszeitraum. Nach Ablauf dieses Zeitraums sollen die Informationen in der Liste nicht mehr als gültig betrachtet werden. Eine Anwendung soll dann eine aktuelle Fassung der Liste von der ausstellenden Zertifizierungsstelle herunterladen.

Aufbau einer X.509 v2 CRL

Eine X.509-v2-Zertifikatsperrliste besteht aus mehreren festgelegten Angaben. Dazu gehören die Version, der Erzeuger der CRL, der Algorithmus für die Signatur, der Updatezeitpunkt der Ausstellung dieser CRL und der Updatezeitpunkt der Ausstellung der nächsten CRL.

Außerdem enthält sie die Liste der zurückgezogenen Zertifikate. Für jedes zurückgezogene Zertifikat werden mindestens die Seriennummer und der Zeitpunkt des Widerrufs angegeben. Zusätzlich kann die CRL Erweiterungen enthalten.

Grenzen und Probleme

Sperrlisten sind Negativlisten. Sie können also nur sagen, welche Zertifikate als ungültig aufgeführt sind. Sie geben einem Benutzer nicht direkt Auskunft darüber, ob ein Zertifikat gültig ist, und auch nicht darüber, ob ein Zertifikat jemals von einer Zertifizierungsstelle ausgestellt wurde.

Ein weiteres Problem ist, dass Sperrlisten Aussagen über die Vergangenheit treffen. Mit einer solchen Liste kann nicht zuverlässig geprüft werden, ob ein Zertifikat in einem bestimmten Moment zurückgerufen ist.

In der Praxis werden Sperrlisten bislang selten verwendet, obwohl sie theoretisch recht einfach zu erstellen und zu verwalten sind. Der Grund ist, dass ein Programm vor der Verwendung eines Schlüssels immer bei der Zertifizierungsstelle nachfragen müsste. Dafür ist eine Internetverbindung nötig. Ohne Verbindung kann das Zertifikat nicht geprüft werden; dann könnte ein Schlüssel benutzt werden, der bereits Unbefugten bekannt ist.

OCSP und Standards

Ein neueres Protokoll zur Abfrage der Zertifikatsgültigkeit ist das Online Certificate Status Protocol (OCSP). Es wurde entwickelt, um Probleme von Sperrlisten zu beheben. Allerdings setzen OCSP-Implementationen oft selbst auf Sperrlisten auf, wodurch die Probleme teilweise nur verlagert werden.

Die „Internet X.509 Public Key Infrastructure“ und ihre Zertifikatsperrliste sind über RFCs standardisiert. Der Hauptpfad führt zur aktuellen RFC 5280, „Certificate and Certificate Revocation List (CRL) Profile“ vom Mai 2008. Frühere veraltete RFCs sind RFC 2459 von 1999 und RFC 3280 von 2002. Ergänzungen sind unter anderem RFC 4325 von 2005, RFC 4630 von 2006, RFC 6818 von Januar 2013 sowie RFC 8398 und RFC 8399 von Mai 2018.

Lernvideos zu Zertifikatsperrliste

Weiterlesen