什么是证书吊销?应在何时吊销 SSL 证书?
数字证书是身份优先安全体系的核心基础,包含证书吊销在内的生命周期管理至关重要,可防范安全漏洞与数据泄露。
证书吊销的作用是什么?
当 SSL/TLS 证书出现安全风险时,证书吊销可作为防护机制。一旦检测到风险迹象,应当及时吊销数字证书,防止未授权用户冒用主体身份,避免攻击者利用已泄露的证书实施恶意行为。
从单个证书层面看,吊销机制可保障每一张证书正常发挥核心作用:建立安全连接,最终为业务提供更可靠的安全保障。从更宏观的层面看,吊销能力同样重要,它是整体风险管理工作的组成部分,有助于提升 Web 服务器、浏览器及相关参与方之间的信任水平。
SSL 证书的吊销时机
证书吊销是十分常见的操作,证书持有者在证书生命周期内执行该操作属于正常情况。SSL 证书被吊销的主要原因如下:
私钥泄露。 触发证书吊销的核心场景之一:证书对应的私钥出现被盗或其他泄露迹象。私钥泄露可能由密钥管理不善、加密强度不足或其他各类问题导致——一旦出现该情况,必须立即吊销对应证书。
错误签发。 数字证书的核心作用是验证证书持有者的身份。如果证书颁发机构(CA)未完成对该身份的合规验证,证书颁发机构(CA),获取证书的实体可能存在欺诈行为。在某些场景下,威胁行为者已通过网络钓鱼及其他恶意活动成功获取证书。尽管与公信力较强的证书颁发机构(CA)合作可降低此类问题发生的可能性,但预留证书吊销选项也十分重要——这样在最坏情况下,错误签发的证书可被及时吊销。
域名所有权变更。证书吊销并非完全是事后响应措施。域名所有权变更时也可能执行证书吊销,目的是防止新的域名所有者滥用证书。此类场景下,若证书的真实性受到质疑会引发信任问题,因此也有必要执行吊销。
网络攻击。发生恶意软件或其他网络攻击事件时,及时吊销证书至关重要。否则,被劫持的证书可能被用于进一步传播恶意软件。
什么是证书吊销列表(CRL)?
证书吊销列表(CRL)是一份已被吊销的数字证书记录清单。该列表由证书颁发机构(CA)生成并进行数字签名,用于直观标识哪些证书已失效、不可信任。
CRL条目可包含证书序列号,以及吊销日期、签发CA等相关详情。这些条目会被分发至各个分发站点以保障可访问性,方便依赖方随时下载并缓存这些资源。CRL需定期更新,以确保已吊销证书的相关信息准确无误。
什么是在线证书状态协议(OCSP)?
在线证书状态协议(OCSP)支持实时查询证书状态:Web浏览器及其他实体可向OCSP服务器发送请求,获取某一证书的吊销状态信息。该机制弥补了CRL的不足,因为CRL仅定期更新,无法提供实时状态。
OCSP流程由客户端向OCSP响应程序发起请求启动,该响应程序可由对应CA直接运营。收到OCSP请求后,响应程序会立即核查目标证书的状态。返回的响应会直接标明该证书仍然有效或是已被吊销。客户端可根据该响应执行对应操作,也可继续查询CRL获取更多详细信息。
浏览器对已吊销证书的处理方式
Web浏览器遇到SSL/TLS证书时,会执行多项核查操作以确认其有效性,包括验证证书上的数字签名、确认证书处于有效期内,以及检查证书的吊销状态。
执行该项核查时,浏览器会使用CRL或OCSP机制。如果这些机制返回结果表明证书未被吊销,则允许继续建立连接;但如果结果显示证书已被吊销,浏览器会显示警告信息以保护可能面临风险的用户。在某些场景下,这类连接会被完全阻断。即使用户可选择继续访问,也将面临严重的安全风险。
证书吊销后重新签发SSL/TLS证书
吊销只是完整证书生命周期中的一个环节,完整生命周期还包含其他多个阶段:签发、使用与监控、到期与续期。当确需执行吊销时,必须制定相应方案,确保仍有有效的数字证书提供充分的安全防护。这一工作通常通过重新签发完成:向CA提交申请,由CA对申请新证书的个人或实体身份进行验证。
该流程中,可能需要进一步执行状态核查,确保被劫持的证书已被妥善吊销。此外,CA可能会开展全面审核,查明上一次证书吊销的具体情况,这对保障重签请求的合法性十分重要。与“常规”续期流程一样,验证工作至关重要,包括对域名所有权及其他信息的审核。完成验证后,即可放心地签发、安装并配置新证书。
实用要点
证书吊销在提升数字安全水平方面发挥着关键作用。它只是Sectigo Certificate Manager (SCM).
提供的一整套复杂数字证书解决方案中的一个组成部分,其目标是实现证书生命周期管理各环节的流程化管理,从而提升效率和与安全性。我们还提供高可信度的SSL/TLS 证书,这类产品对于身份认证和建立安全连接至关重要。
探索这些适用场景,或启动SCM 免费试用,体验自动化证书生命周期管理的强大能力。