C'est pour ça que des zingénieurs ont inventés OCSP, mais que pas grand monde semble utiliser et c'est bien dommage :(
Ça commence à changer, on rencontre de plus en plus de déclaration de répondeurs OCSP dans les certificats (même les certificats SSL qui ne sont pas chers). Mais je me rends compte que Firefox par exemple considère valide par défaut un certificat dont le statut de révocation est inconnu (ou quand il n'arrive pas à se connecter au répondeur OCSP). Et ça c'est un comportement très discutable.
Et le jour ou tous les navigateurs du monde iront chercher toutes les x minutes les CRL, là c'est verisign qui va pleurer.
Les CRLs sont valides pendant un certain temps (entre 1 jour et 1 semaine d'habitude), donc on ne les télécharge pas toutes les x minutes, mais plutôt tous les jours/semaines et elles sont mises en cache. Les proxies ça peut aussi aider. Après c'est sûr que 7 Mo tous les jours à travers un modem 56K, c'est rude :)
[^] # Re: CRL
Posté par jcs (site web personnel) . En réponse au journal SSL .... Évalué à 3.
Ça commence à changer, on rencontre de plus en plus de déclaration de répondeurs OCSP dans les certificats (même les certificats SSL qui ne sont pas chers). Mais je me rends compte que Firefox par exemple considère valide par défaut un certificat dont le statut de révocation est inconnu (ou quand il n'arrive pas à se connecter au répondeur OCSP). Et ça c'est un comportement très discutable.
Les CRLs sont valides pendant un certain temps (entre 1 jour et 1 semaine d'habitude), donc on ne les télécharge pas toutes les x minutes, mais plutôt tous les jours/semaines et elles sont mises en cache. Les proxies ça peut aussi aider. Après c'est sûr que 7 Mo tous les jours à travers un modem 56K, c'est rude :)