www.wikidata.de-de.nina.az
Eine Zertifikatsperrliste englisch certificate revocation list CRL ist eine Liste die die Ungultigkeit von Zertifikaten beschreibt Sie ermoglicht es festzustellen ob ein Zertifikat gesperrt oder widerrufen wurde und warum Zertifikate werden gesperrt oder widerrufen wenn deren zugehorige Schlussel z B nicht mehr sicher sind weil sie in falsche Hande geraten sind oder geknackt wurden in solchen Fallen muss das Zertifikat noch vor dem eigentlichen Ablaufdatum gesperrt werden damit der Schlussel nicht weiter verwendet wird Ein anderer Grund fur die Sperrung oder den Widerruf eines Zertifikats kann ein falscher Zertifikatsinhalt sein beispielsweise im Fall einer Namensanderung Zertifikatssperrlisten sind daher ein wichtiger Teil der Public Key Infrastructure Eine Sperre englisch hold ist temporar und kann aufgehoben werden z B wenn man nicht sicher ist ob der private Schlussel verloren kompromittiert ist man aber sichergehen will ein Widerruf englisch revocation ist endgultig Erklart eine Zertifizierungsstelle engl certificate authority CA ein Zertifikat oder mehrere fur ungultig tragt es die Seriennummer dieses Zertifikats in die Certificate Revocation List ein Diese wird immer dann abgefragt wenn ein Programm bei der Zertifizierungsstelle anfragt ob ein bestimmtes Zertifikat gultig ist was vor jeder Verwendung des Schlussels geschehen sollte Die Sperrliste enthalt einen Zeitstempel und ist zum Schutz vor Manipulation selbst durch eine digitale Signatur gesichert Somit kann eine Software die diese Sperrliste auswertet prufen ob die Integritat der Sperrliste gewahrleistet ist und ob sie von einem vertrauenswurdigen Herausgeber stammt Zu der Sperrliste gehort auch ein Gultigkeitszeitraum ausserhalb dessen die Informationen in der Liste eben nicht mehr als gultig betrachtet werden sollen Eine Anwendung soll nachdem der Gultigkeitszeitraum uberschritten wurde eine aktuelle Fassung dieser Liste von der ausstellenden CA herunterladen Solche Sperrlisten sind theoretisch recht einfach zu erstellen und zu verwalten werden jedoch in der Praxis bislang selten verwendet Das Problem ist dass ein Programm vor Verwendung eines Schlussels immer bei der Zertifizierungsstelle ruckfragen muss was voraussetzt dass eine Internetverbindung besteht Wenn keine Verbindung besteht kann das Zertifikat nicht gepruft werden und dann ist es moglich dass ein Schlussel benutzt wird der bereits Unbefugten bekannt ist Inhaltsverzeichnis 1 Struktur einer X 509 v2 CRL 2 Probleme 3 Normen und Standards 4 Literatur 5 EinzelnachweiseStruktur einer X 509 v2 CRL BearbeitenVersion Erzeuger der CRL Algorithmus fur die Signatur Updatezeitpunkt der Ausstellung dieser CRL Updatezeitpunkt der Ausstellung der nachsten CRL Liste der zuruckgezogenen Zertifikate Seriennummer und Zeitpunkt des Widerrufs ErweiterungenProbleme BearbeitenSperrlisten sind ihrer Definition nach Negativlisten und konnen somit einem Benutzer keine Auskunft daruber geben ob ein Zertifikat gultig ist Ebenso wenig konnen sie Auskunft daruber geben ob ein Zertifikat jemals von einer Zertifizierungsstelle ausgestellt wurde Ausserdem treffen Sperrlisten Aussagen uber die Vergangenheit es kann anhand einer solchen Liste nicht gepruft werden ob in einem bestimmten Moment ein Zertifikat zuruckgerufen ist Ein neueres Protokoll zur Abfrage von Zertifikatsgultigkeiten ist das Online Certificate Status Protocol OCSP das entwickelt wurde um Probleme der Sperrlisten zu beheben OCSP Implementationen setzen jedoch oftmals auf Sperrlisten auf so dass hier die Probleme lediglich verlagert wurden Normen und Standards BearbeitenDie Internet X 509 Public Key Infrastructure und deren Zertifikatsperrliste sind uber RFC standardisiert Es gibt einem Hauptpfad zur aktuellen RFC 5280 1 und Erganzungen RFC 2459 Certificate and CRL Profile 1999 veraltet englisch RFC 3280 Certificate and Certificate Revocation List CRL Profile 2002 veraltet englisch RFC 4325 Access Certificate Revocation List CRL Extension 2005 Erganzung veraltet englisch RFC 4630 Update to DirectoryString Processing CRL Profile 2006 Erganzung veraltet englisch RFC 5280 Certificate and Certificate Revocation List CRL Profile Mai 2008 englisch RFC 6818 Updates CRL Profile Januar 2013 Erganzung englisch RFC 8398 Internationalized Email Addresses in X 509 Certificates Mai 2018 Erganzung englisch RFC 8399 Internationalization Updates to RFC 5280 Mai 2018 Erganzung englisch Literatur BearbeitenRonald L Rivest Can We Eliminate Revocation Lists PDF 122 kB englisch Einzelnachweise Bearbeiten RFC 5280 Certificate and Certificate Revocation List CRL Profile Mai 2008 englisch Abgerufen von https de wikipedia org w index php title Zertifikatsperrliste amp oldid 235927441