Кіріспе

Қайтарылып алынған цифрлық сертификаттар тізімі

Криптографияда сертификаттарды қайтарып алу тізімі (CRL) – "сертификатты шығарған орган (CA) белгіленген мерзімінен бұрын қайтарып алған және енді сенімсіз деп есептелетін цифрлық сертификаттардың тізімі". CA/Browser форумы CRL талап етуден бас тартты, себебі олардың орнына сертификатты қайтарып алудың балама технологиялары (мысалы, OCSP) көбірек қолданылуда. Дегенмен, CRL-ді CA әлі де кеңінен пайдаланады.

Қайтарып алу тізімін жариялау

КЖЖ жасалып, белгілі бір интервалмен, көбінесе реттелген аралықта жарияланады. Сертификат күшінен шығарылғаннан кейін КЖЖ дереу жариялануы мүмкін. КЖЖ-ны КЖЖ шығарушы жасайды, әдетте бұл сәйкес сертификаттарды берген CA, бірақ басқа сенімді орган да болуы мүмкін. Барлық КЖЖ-ның жарамдылық мерзімі бар, бұл уақыт көбінесе 24 сағаттан кем болады. КЖЖ жарамдылық мерзімі ішінде, PKI қолдауы бар қолданба сертификатты пайдалану алдында оны тексеру үшін КЖЖ-ға жүгінуі мүмкін. Фейк жасау немесе қызметтен бас тарту сияқты шабуылдарды болдырмау үшін КЖЖ әдетте оны жариялаған CA-ның цифрлық қолтаңбасын қамтиды. Нақты КЖЖ-ны оған сену алдында растау үшін, оған сәйкес CA-ның сертификаты қажет. КЖЖ сақталуы тиіс сертификаттар көбінесе X.509/ашық кілт сертификаттары болып табылады, себебі бұл формат PKI жүйелерінде кеңінен қолданылады.

Қайтарып алу мен қолданылу мерзімі

Жарамдылық мерзімі КЖЛ-дың орнын баспайды. Барлық жарамдылық мерзімі өткен сертификаттар жарамсыз деп есептелсе де, барлық жарамдылық мерзімі бітпеген сертификаттар жарамды болуы міндетті емес. КЖЛ немесе басқа сертификатты тексеру әдістері, дұрыс жұмыс істейтін PKI-дың қажетті бөлігі болып табылады, себебі сертификаттарды тексеру және кілттерді басқару кезінде қателер шынайы операцияларда кездесуі мүмкін. Маңызды мысал ретінде, Microsoft сертификаты қатемен белгісіз тұлғаға берілді, ол ActiveX "баспагер сертификаты" жүйесін (VeriSign) күтуге келісімшарт жасасқан CA-ға Microsoft болып табылатынын сәтті көрсетті. Microsoft сертификаттардың жарамдылығын тексеру үшін криптографиялық жүйесін жаңарту қажеттігін түсінді. Қысқа мерзімді шешім ретінде, тиісті Microsoft бағдарламалық қамтамасына (ең маңыздысы Windows) екі нақты сертификатты "қайтарылып алынған" деп тізімдеп, жаңарту шығарылды.

Куәлікті қайтарып алу тізімдерімен байланысты мәселелер

Үздік тәжірибе талап етеді, сертификат статусы қайда және қалай сақталса да, сертификатқа сенім арту ниетінде болған кезде оны міндетті түрде тексеру керек. Әйтпесе, күшін жойған сертификат қателікпен жарамды деп қабылдануы мүмкін. Бұл PKI-ны тиімді пайдалану үшін қолданыстағы КЖЛ-ге (сертификатты жою тізіміне) қол жеткізуді қажет етеді. Бұл онлайн растау талабы, PKI-ның симметриялық шифрлеу протоколдарынан басымдығының бірін жоққа шығарады, атап айтқанда сертификаттың «өзін-өзі куәландыратындығы». Kerberos сияқты симметриялық жүйелер де онлайн қызметтердің болуына тәуелді (Kerberos үшін кілт тарату орталығы). КЖЛ-нің болуы, біреудің (немесе ұйымның) саясатты сақтауын және операциялық саясатқа қайшы келетін сертификаттарды күштен шығаруын білдіреді. Сертификат қателікпен күштен шығарылса, маңызды проблемалар туындауы мүмкін. Сертификатты берудің операциялық саясатын сақтау міндеті сертификатты беруші органға жүктелгендіктен, олар әдетте операциялық саясатты түсіндіру арқылы күштен шығарудың қашан және неге қажет екенін анықтайды. Сертификатты қабылдау алдында КЖЛ-ді (немесе басқа сертификат статусы қызметін) қарастыру қажеттілігі, PKI-ға қарсы қызметтен бас тарту шабуылына әкелуі мүмкін. Егер жарамды КЖЛ қол жетімсіз болса сертификатты қабылдау сәтсіз аяқталса, сертификатты қабылдауға байланысты операциялар орындалмайды. Бұл мәселе Kerberos жүйелерінде де бар, онда ағымдағы аутентификация токенін алу мүмкін болмаса, жүйеге кіруге тыйым салынады. КЖЛ-ді пайдаланудың баламасы сертификатты растау протоколы, яғни Онлайн сертификат статусы протоколы (OCSP) болып табылады. OCSP-ның басты артықшылығы – желілік өткізу қабілетін азайту, үлкен көлемді немесе жоғары құнды операциялар үшін нақты уақыт режимінде немесе жақын уақыт режимінде статус тексеруін мүмкін ету. Firefox 28 нұсқасынан бастап Mozilla, OCSP пайдасына КЖЛ-ді қолдануды тоқтатуды жариялады. КЖЛ файлдары уақыт өте келе өте үлкен болуы мүмкін, мысалы, АҚШ үкіметінде кейбір мекемелер үшін бірнеше мегабайтқа жетеді. Сондықтан, кейде «дельта» КЖЛ деп аталатын инкрементті КЖЛ әзірленді. Алайда, оларды қолдайтын клиенттердің саны аз.

Аутентификацияны қайтарып алу тізімдері

Сертификаттаушы органдарға берілген қайтарып алынған сертификаттарды қамтитын сертификаттарды қайтарып алу тізімі (АРЛ) – КЖО-ның бір түрі, ол КЖО-дағы соңғы нүкте сертификаттарының қайтарып алынуынан өзгеше.