• [^] # Re: CRL

    Posté par (site web personnel) . En réponse au journal SSL .... Évalué à 3.

    J'ironise, mais la norme dit seulement qu'il faut vérifier la CRL avant de faire une opération sur les certificats. Mais comment gérer la CRL, ou aller la chercher, qu'en faire, etc.. pas un mot!

    Où chercher la CRL : Commencer par l'extension CRLDistributionPoints dans le certificat X.509, elle est presque toujours présente ; on y trouve des URL où la CRL peut être téléchargée. La CRL c'est une des parties les plus critiques d'une PKI, et c'est le service à remettre en route le plus rapidement possible en cas de sinistre de l'infrastructure. Il est clairement dans l'intérêt de la CA d'indiquer où la trouver :)

    Comment utiliser la CRL : l'algorithme de validation X.509 est décrit en détail dans la RFC 5280 (section 6). Le traitement des CRL y est également précisé. Par contre on ne peut pas nier que c'est un algorithme complexe et il faut bien comprendre X509 qui l'implémenter correctement. En outre cette implémentation doit être assez souple pour s’accommoder de l'existant (certificats/CRL/réponses OCSP émis par des PKI qui respectent mal les normes et standards, on plus souvent qui ont foiré leur configuration).