Liste de révocation de certificats (CRL)
generalDéfinition
La liste de révocation de certificats, ou Certificate Revocation List (CRL), est un fichier signé publié par une autorité de certification qui recense les numéros de série des certificats révoqués avant leur date d'expiration normale, par exemple à la suite d'une compromission de clé privée, d'une cessation d'activité ou d'une erreur d'émission. Chaque système souhaitant vérifier la validité d'un certificat peut télécharger la CRL correspondante, généralement publiée à intervalle régulier et référencée dans une extension du certificat lui-même, afin de s'assurer que le certificat présenté n'a pas été révoqué depuis sa création. La CRL présente cependant des limites opérationnelles importantes, notamment sa taille croissante avec le nombre de révocations et la latence entre une révocation effective et sa publication, ce qui a conduit au développement du protocole de vérification d'état de certificat en ligne, offrant une alternative en temps quasi réel. Une infrastructure à clés publiques bien gouvernée doit garantir la disponibilité et l'intégrité de ses points de distribution de CRL, car leur indisponibilité peut conduire les systèmes clients à accepter par défaut des certificats potentiellement révoqués, un comportement dit fail-open risqué en matière de sécurité. La gestion rigoureuse des listes de révocation est une exigence normative dans les référentiels ISO 27001 et NIST 800-53 relatifs à la gestion du cycle de vie des clés cryptographiques et à la réponse aux incidents de compromission.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h