• [^] # Re: CRL

    Posté par . En réponse au journal SSL .... Évalué à 3.

    Télécharger les CRLs, mais en voilà une idée qu'elle est bonne![1]
    Nous avons une centaine de CA dans nos navigateurs. CA à plusieurs étages. Si je prends un petit exemple, le certif de google pour le webmail.
    On a trois niveaux: CA, sous CA, certificat. La CRL du certificat:
    http://crl.thawte.com/ThawteSGCCA.crl : 34ko
    Ca reste jouable. Pour la sous-CA:
    http://crl.verisign.com/pca3.crl : 7Mo

    Et là, c'est le drame. Le jour ou tu as un modem 56k tu pleures! Et le jour ou tous les navigateurs du monde iront chercher toutes les x minutes les CRL, là c'est verisign qui va pleurer. C'est pour ça que des zingénieurs ont inventés OCSP, mais que pas grand monde semble utiliser et c'est bien dommage :(

    [1]J'ironise, mais la norme dit seulement qu'il faut vérifier la CRL avant de faire une opération sur les certificats. Mais comment gérer la CRL, ou aller la chercher, qu'en faire, etc.. pas un mot!