قائمة إلغاء الشهادات
في علم التشفير ، تُعرف قائمة إبطال الشهادات ( CRL ) بأنها "قائمة بالشهادات الرقمية التي ألغتها جهة إصدار الشهادات (CA) قبل تاريخ انتهاء صلاحيتها المقرر، والتي لم يعد ينبغي الوثوق بها". [ 3 ]
يُطلب من هيئات إصدار الشهادات الموثوقة علنًا في البنية التحتية للمفاتيح العامة للويب (بما في ذلك من قبل منتدى هيئات إصدار الشهادات/المتصفحات [ 4 ] ) إصدار قوائم إبطال الشهادات لشهاداتها، وهي تفعل ذلك على نطاق واسع. [ 5 ]
قد تستخدم المتصفحات والجهات الأخرى المعتمدة قوائم إبطال الشهادات (CRLs)، أو قد تستخدم تقنيات بديلة لإبطال الشهادات (مثل بروتوكول حالة الشهادة عبر الإنترنت OCSP ) [ 6 ] [ 7 ] أو مجموعات بيانات CRL (مجموعة بيانات مشتقة من قوائم إبطال الشهادات [ 8 ] ) للتحقق من حالة إبطال الشهادة. تجدر الإشارة إلى أن بروتوكول حالة الشهادة عبر الإنترنت OCSP آخذ في التراجع بسبب مخاوف تتعلق بالخصوصية والأداء [ 9 ] [ 10 ] [ 11 ]، مما أدى إلى العودة إلى قوائم إبطال الشهادات [ 12 ] [ 13 ] .
يمكن للمشتركين والأطراف الأخرى أيضًا استخدام ARI. [ 14 ]
حالات الإلغاء

هناك حالتان مختلفتان للإلغاء: [ 1 ]
- ملغى
- يُلغى الاعتماد نهائيًا في حالتين: الأولى، إذا تبيّن أن جهة إصدار الشهادات قد أصدرت شهادة بشكل غير صحيح، والثانية، إذا اعتُقد أن المفتاح الخاص قد تم اختراقه. كما يجوز إلغاء الاعتماد في حال عدم التزام الجهة المحددة بمتطلبات السياسة، مثل نشر وثائق مزورة، أو تحريف سلوك البرمجيات، أو انتهاك أي سياسة أخرى تحددها جهة إصدار الشهادات أو عميلها. والسبب الأكثر شيوعًا للإلغاء هو فقدان المستخدم للمفتاح الخاص (كأن يكون الرمز المميز الذي يحتوي على المفتاح الخاص قد فُقد أو سُرق).
- يمسك
- يمكن استخدام هذه الحالة القابلة للعكس للإشارة إلى عدم صلاحية الشهادة مؤقتًا (على سبيل المثال، إذا كان المستخدم غير متأكد من فقدان المفتاح الخاص). في هذه الحالة، إذا تم العثور على المفتاح الخاص ولم يكن لأحد حق الوصول إليه، يمكن إعادة الحالة إلى وضعها السابق، وتصبح الشهادة صالحة مرة أخرى، وبالتالي إزالتها من قوائم إبطال الشهادات المستقبلية.
أسباب الإلغاء
أسباب إلغاء الشهادة أو حجبها أو شطبها من القائمة وفقًا لـ RFC 5280 [ 15 ] هي:
unspecified(0)keyCompromise(1)cACompromise(2)affiliationChanged(3)superseded(4)cessationOfOperation(5)certificateHold(6)removeFromCRL(8)privilegeWithdrawn(9)aACompromise(10)
لاحظ أن القيمة 7 غير مستخدمة.
نشر قوائم الإلغاء
يتم إنشاء قائمة إبطال الشهادات (CRL) ونشرها دوريًا، غالبًا على فترات زمنية محددة. كما يمكن نشرها فور إبطال الشهادة. تُصدر قائمة إبطال الشهادات من قِبل جهة إصدار معتمدة، وهي عادةً هيئة إصدار الشهادات التي أصدرت الشهادات الأصلية، ولكن يمكن أن تكون جهة أخرى موثوقة. لكل قائمة إبطال شهادة مدة صلاحية محددة، غالبًا ما تكون 24 ساعة أو أقل. خلال فترة صلاحية قائمة إبطال الشهادات، يمكن لأي تطبيق يدعم البنية التحتية للمفاتيح العامة (PKI) الرجوع إليها للتحقق من الشهادة قبل استخدامها.
لمنع انتحال الهوية أو هجمات حجب الخدمة ، تحمل قوائم إبطال الشهادات عادةً توقيعًا رقميًا مرتبطًا بجهة إصدار الشهادات التي نشرتها. وللتحقق من صحة قائمة إبطال شهادات معينة قبل الاعتماد عليها، يلزم الحصول على شهادة جهة إصدار الشهادات الخاصة بها.
غالباً ما تكون الشهادات التي يجب الاحتفاظ بقائمة إبطال الشهادات (CRL) لها هي شهادات X.509 / المفتاح العام ، حيث أن هذا التنسيق شائع الاستخدام بواسطة مخططات PKI.
الإلغاء مقابل انتهاء الصلاحية
لا تُغني تواريخ انتهاء الصلاحية عن قائمة إبطال الشهادات (CRL). فبينما تُعتبر جميع الشهادات منتهية الصلاحية غير صالحة، لا ينبغي أن تكون جميع الشهادات غير منتهية الصلاحية صالحة. تُعدّ قوائم إبطال الشهادات أو غيرها من تقنيات التحقق من صحة الشهادات جزءًا أساسيًا من أي بنية مفاتيح عامة (PKI) تعمل بشكل سليم، إذ من المتوقع حدوث أخطاء في فحص الشهادات وإدارة المفاتيح في العمليات الواقعية.
في مثالٍ جديرٍ بالذكر، صدرت شهادةٌ لشركة مايكروسوفت عن طريق الخطأ لشخصٍ مجهول، انتحل صفة مايكروسوفت بنجاح أمام هيئة إصدار الشهادات المتعاقدة مع مايكروسوفت لصيانة نظام شهادات الناشر لـ ActiveX ( VeriSign ). [ 16 ] رأت مايكروسوفت ضرورة تحديث نظام التشفير الفرعي لديها بحيث يتحقق من حالة الشهادات قبل اعتمادها. وكحلٍّ مؤقت، تم إصدار تحديثٍ لبرامج مايكروسوفت ذات الصلة (وخاصةً نظام ويندوز) يُحدد الشهادتين المعنيتين على وجه التحديد بأنهما "ملغيتان". [ 17 ]
مشاكل في قوائم إبطال الشهادات
تتطلب أفضل الممارسات التحقق من حالة الشهادة، أينما وكيفما يتم الحفاظ عليها، كلما رغب المستخدم في الاعتماد عليها. وإلا، فقد تُقبل شهادة ملغاة على أنها صالحة. وهذا يعني أنه لاستخدام البنية التحتية للمفاتيح العامة (PKI) بفعالية، يجب الوصول إلى قوائم إبطال الشهادات (CRLs) الحالية. يُلغي هذا الشرط للتحقق عبر الإنترنت إحدى المزايا الرئيسية الأصلية للبنية التحتية للمفاتيح العامة مقارنةً ببروتوكولات التشفير المتناظر ، ألا وهي أن الشهادة "ذاتية المصادقة". وتعتمد الأنظمة المتناظرة، مثل كيربيروس، أيضًا على وجود خدمات عبر الإنترنت ( مركز توزيع المفاتيح في حالة كيربيروس).
إن وجود قائمة إبطال الشهادات (CRL) يستلزم وجود جهة (أو منظمة) لتطبيق السياسة وإلغاء الشهادات التي تُعتبر مخالفة للسياسة التشغيلية. في حال إلغاء شهادة عن طريق الخطأ، قد تنشأ مشاكل جسيمة. وبما أن جهة إصدار الشهادات مُكلّفة بتطبيق السياسة التشغيلية لإصدار الشهادات، فإنها عادةً ما تكون مسؤولة عن تحديد ما إذا كان الإلغاء مناسبًا ومتى، وذلك من خلال تفسير السياسة التشغيلية.
إن ضرورة مراجعة قائمة إبطال الشهادات (أو أي خدمة أخرى للتحقق من حالة الشهادة) قبل قبول الشهادة تُثير احتمالية وقوع هجوم حجب الخدمة على البنية التحتية للمفاتيح العامة. فإذا فشل قبول الشهادة لعدم وجود قائمة إبطال شهادات صالحة، فلن تتمكن أي من العمليات التي تعتمد على قبول الشهادة من التنفيذ. وتوجد هذه المشكلة أيضًا في أنظمة Kerberos، حيث يؤدي عدم الحصول على رمز مصادقة ساري المفعول إلى منع الوصول إلى النظام.
يُعد بروتوكول التحقق من صحة الشهادات المعروف باسم بروتوكول حالة الشهادة عبر الإنترنت (OCSP) بديلاً لاستخدام قوائم إبطال الشهادات (CRLs) . وتتمثل الميزة الرئيسية لبروتوكول OCSP في أنه يتطلب نطاقًا تردديًا أقل للشبكة، مما يتيح إجراء فحوصات الحالة في الوقت الفعلي أو شبه الفعلي للعمليات ذات الحجم الكبير أو القيمة العالية.
أعلنت موزيلا، اعتبارًا من الإصدار 28 من فايرفوكس، أنها ستتوقف عن استخدام CRL لصالح OCSP. [ 6 ]
قد يزداد حجم ملفات قوائم إبطال الشهادات (CRL) بشكل كبير مع مرور الوقت، كما هو الحال في الحكومة الأمريكية، حيث قد يصل حجمها إلى عدة ميغابايتات في بعض المؤسسات. لذلك، تم تصميم قوائم إبطال الشهادات التزايدية [ 18 ]، والتي يُشار إليها أحيانًا باسم "قوائم إبطال الشهادات التفاضلية". ومع ذلك، لا يُطبّقها سوى عدد قليل من العملاء. [ 19 ]
قوائم إلغاء التفويض
قائمة إبطال الصلاحيات (ARL) هي شكل من أشكال قوائم إبطال الشهادات (CRL) التي تحتوي على الشهادات الملغاة الصادرة إلى سلطات إصدار الشهادات ، على عكس قوائم إبطال الشهادات التي تحتوي على شهادات الكيانات النهائية الملغاة. [ 20 ] [ 21 ]
انظر أيضاً
مراجع
- 1 2 كوبر، د.؛ سانتيسون، س.؛ فاريل، س.؛ بوين، س.؛ هاوسلي، ر.؛ بولك، و. (مايو 2008). ملف تعريف شهادة البنية التحتية للمفتاح العام X.509 للإنترنت وقائمة إبطال الشهادات (CRL) . IETF . doi : 10.17487/RFC5280 . RFC 5280 .معيار مقترح. تم تحديثه بواسطة RFC 9549 و 9598 و 8398 و 8399 و 6818 . يلغي RFC 4630 و 4325 و 3280 .
- ↑ هاوسلي، ر.؛ هوفمان، ب. (مايو 1999). بروتوكولات التشغيل للبنية التحتية للمفتاح العام X.509 للإنترنت: FTP وHTTP . مجموعة عمل الشبكة. doi : 10.17487/RFC2585 . RFC 2585 .المعيار المقترح.
- ↑ "ما هي قائمة إبطال الشهادات (CRL)؟ - تعريف من موقع WhatIs.com" . TechTarget . تم الاطلاع عليه بتاريخ 26 أكتوبر 2017 .
- ↑ "المتطلبات الأساسية" . منتدى CAB. 4 سبتمبر 2013. مؤرشف من الأصل في 11 يوليو 2024. تم الاطلاع عليه في 10 يوليو 2024 .
- ↑ كورزيتسكي، نيكيتا؛ كارلسون، نيكلاس (2021). حالات الإلغاء على الإنترنت . مؤتمر القياس السلبي والفعال. arXiv : 2102.04288 .
- 1 2 "ابتداءً من الإصدار 28 من فايرفوكس، لن يقوم فايرفوكس بجلب قوائم إبطال الشهادات (CRLs) أثناء التحقق من صحة شهادة EV" . groups.google.com .
- ↑ س. سانتيسون؛ م. مايرز؛ ر. أنكي؛ س. غالبرين؛ س. آدامز (يونيو 2013). بروتوكول حالة الشهادة عبر الإنترنت للبنية التحتية للمفتاح العام للإنترنت X.509 - OCSP . فريق عمل هندسة الإنترنت . doi : 10.17487/RFC6960 . RFC 6960 .المعيار المقترح. القسم 2. تم تحديثه بموجب RFC 8954. يلغي RFC 6277 و 2560 . يُحدّث RFC 5912. بدلاً من التحقق الدوري من قائمة إبطال الشهادات (CRL)، أو كمكمل له ،
قد يكون من الضروري الحصول على معلومات آنية بشأن حالة إبطال الشهادات. ... يمكن استخدام بروتوكول OCSP لتلبية بعض المتطلبات التشغيلية لتوفير معلومات إبطال أسرع مما هو ممكن باستخدام قوائم إبطال الشهادات، ويمكن استخدامه أيضًا للحصول على معلومات إضافية حول الحالة.
- ↑ "CRLSets" .
- ↑ "نية إنهاء خدمة OCSP - Let's Encrypt" . 23 يوليو 2024.
- ↑ "بعض عواقب الاستخدام الواسع النطاق لبروتوكول OCSP لبروتوكول HTTPS" .
- ↑ "لا، لا تقم بتمكين التحقق من الإلغاء" .
- ↑ url= https://cabforum.org/2023/07/14/ballot-sc063v4-make-ocsp-optional-require-crls-and-incentivize-automation/
- ↑ باريريا، إينيغو (28 سبتمبر 2023). " [ فريق عمل شهادات الخادم ] فترة مراجعة حقوق الملكية الفكرية لـ SC63: جعل بروتوكول حالة الشهادة عبر الإنترنت اختياريًا، واشتراط قوائم إبطال الشهادات، وتحفيز الأتمتة" . lists.cabforum.org . تم الاطلاع عليه في 4 أغسطس 2024 .
- ↑ أ. غيبل (يونيو 2025). امتداد معلومات تجديد ACME (ARI) . فريق عمل هندسة الإنترنت . doi : 10.17487/RFC9773 . ISSN 2070-1721 . RFC 9773 . المعيار المقترح.
- ↑ بوين، شارون؛ سانتيسون، ستيفان؛ بولك، تيم؛ هاوسلي، روس؛ فاريل، ستيفن؛ كوبر، ديفيد (مايو 2008). "RFC 5280" . tools.ietf.org . IETF: 69. القسم 5.3.1، رمز السبب . تم الاسترجاع في 9 مايو 2019 .
- ↑ روبرت ليموس. "مايكروسوفت تحذر من اختراق الشهادات - أخبار سي نت" . News.cnet.com . تاريخ الاسترجاع: 9 مايو 2019 .
- ↑ "نشرة مايكروسوفت الأمنية MS01-017 : شهادات رقمية خاطئة صادرة عن VeriSign تُشكّل خطر انتحال الهوية" . Technet.microsoft.com. 2018-07-20 . تاريخ الاطلاع: 2019-05-09 .
- ↑ بوين، شارون؛ سانتيسون، ستيفان؛ بولك، تيم؛ هاوسلي، روس؛ فاريل، ستيفن؛ كوبر، ديفيد (مايو 2008). "RFC 5280 - ملف تعريف شهادة البنية التحتية للمفتاح العام X.509 للإنترنت وقائمة إبطال الشهادات (CRL)" . Tools.ietf.org . تم الاسترجاع في 9 مايو 2019 .
- ↑ Archiveddocs (2018-03-20). "تكوين فترات تداخل قوائم إبطال الشهادات (CRL) وقوائم إبطال الشهادات التفاضلية (Delta CRL)" . مستندات مايكروسوفت . تم الاطلاع عليه بتاريخ 25-06-2020 .
- ↑ آي بي إم (2021-02-04). "إعداد خوادم LDAP" . مركز معارف آي بي إم . تم الاطلاع عليه بتاريخ 2021-02-18 .
- ↑ آي بي إم. "إنشاء نقطة توزيع ARL" . مركز معارف آي بي إم . تم الاسترجاع في 18 فبراير 2021 .
- الإدارة الرئيسية
- التشفير بالمفتاح العام
- البنية التحتية للمفاتيح العامة
- أمن طبقة النقل
- إلغاء الشهادة
