中文

互联网上的撤销状态

网络与互联网体系结构 2022-04-08 v3 密码学与安全 性能

摘要

现代互联网高度依赖于通过 X.509 证书传递的信任。然而,在某些情况下证书变得不可信,有必要将其撤销。实践中,安全的证书撤销问题尚未解决,且如今尚未采用任何撤销流程(类似于证书颁发方面的证书透明性)来提供所有撤销的透明且不可篡改的历史记录。相反,大多数证书的状态只能通过在线证书状态协议(OCSP)和/或证书撤销列表(CRLs)进行查验。在本文中,我们首次从证书过期到状态消失的纵向刻画了 CRLs 与 OCSP 服务器所交付的撤销状态。该分析捕获了超过 100 万张被撤销证书的状态历史,包括由 Let's Encrypt 大规模撤销的 773K 张证书。我们的刻画提供了关于互联网撤销率的新视角,量化了撤销状态的短暂程度,突显了不同 CA 内部及之间撤销实践的差异,并捕获了被撤销证书处理中的偏差与异常。综合来看,这些发现推动了撤销透明性标准的制定与采用。

关键词

引用

@article{arxiv.2102.04288,
  title  = {Revocation Statuses on the Internet},
  author = {Nikita Korzhitskii and Niklas Carlsson},
  journal= {arXiv preprint arXiv:2102.04288},
  year   = {2022}
}

备注

In proceedings of Passive and Active Measurement Conference (PAM 2021)