CRL
CRL uitgelegd: de ondertekende lijst met ingetrokken certificaten van een certificaatautoriteit, hoe het werkt en het verschil met OCSP.
Een CRL (Certificate Revocation List) is een ondertekend bestand dat een certificaatautoriteit publiceert met de serienummers van certificaten die zij heeft ingetrokken voordat ze verliepen, samen met de intrekkingsdatum en vaak een reden. De lijst bevat een "this update" en "next update" tijdstempel, zodat een vertrouwende partij weet hoe actueel de lijst is en wanneer een nieuwe versie beschikbaar komt. De CRL zelf is ondertekend door de CA, zodat de integriteit ervan te controleren is zoals bij elk ander PKI-artefact.
CRL's zijn een van twee standaardmanieren om certificaatintrekking te controleren, naast OCSP (Online Certificate Status Protocol). Een CRL wordt als geheel bestand gedownload en lokaal gecontroleerd, wat offline werkt zodra opgehaald maar groot kan worden en tussen updates door kort verouderd kan zijn; OCSP vraagt per certificaat een antwoord op en levert dat vrijwel realtime, maar vereist een online verbinding. Veel X.509-certificaten vermelden zowel een CRL-distributiepunt als een OCSP-responder, en bewijs voor langetermijnvalidatie bevat vaak een CRL om de intrekkingsstatus op het moment van ondertekenen aan te tonen.