互联网上的撤销状态
网络与互联网体系结构
2022-04-08 v3 密码学与安全
性能
摘要
现代互联网高度依赖于通过 X.509 证书传递的信任。然而,在某些情况下证书变得不可信,有必要将其撤销。实践中,安全的证书撤销问题尚未解决,且如今尚未采用任何撤销流程(类似于证书颁发方面的证书透明性)来提供所有撤销的透明且不可篡改的历史记录。相反,大多数证书的状态只能通过在线证书状态协议(OCSP)和/或证书撤销列表(CRLs)进行查验。在本文中,我们首次从证书过期到状态消失的纵向刻画了 CRLs 与 OCSP 服务器所交付的撤销状态。该分析捕获了超过 100 万张被撤销证书的状态历史,包括由 Let's Encrypt 大规模撤销的 773K 张证书。我们的刻画提供了关于互联网撤销率的新视角,量化了撤销状态的短暂程度,突显了不同 CA 内部及之间撤销实践的差异,并捕获了被撤销证书处理中的偏差与异常。综合来看,这些发现推动了撤销透明性标准的制定与采用。
引用
@article{arxiv.2102.04288,
title = {Revocation Statuses on the Internet},
author = {Nikita Korzhitskii and Niklas Carlsson},
journal= {arXiv preprint arXiv:2102.04288},
year = {2022}
}
备注
In proceedings of Passive and Active Measurement Conference (PAM 2021)