OCSP e CRL: come si controlla se un certificato è revocato
Un certificato può essere valido sulla carta ma già "richiamato" nella realtà, perché la chiave è stata compromessa o i dati non valgono più. Controllare la revoca è un passo silenzioso ma decisivo di ogni verifica di firma. Ecco i due meccanismi che lo rendono possibile.
Perché esiste la revoca
A volte un certificato deve smettere di valere prima della scadenza naturale: smarrimento del dispositivo, chiave compromessa, cambio di ruolo. La revoca è il modo per dichiararlo pubblicamente, così chi verifica non si fida di una firma apposta con un certificato ormai "bruciato".
CRL: la lista di revoca
La CRL (Certificate Revocation List) è un elenco firmato dall'autorità con i certificati revocati. Chi verifica scarica la lista e controlla se il certificato è presente. È robusta ma può essere pesante e non sempre aggiornatissima all'istante.
OCSP: la domanda puntuale
OCSP (Online Certificate Status Protocol) ribalta l'approccio: invece di scaricare tutta la lista, chiede all'autorità lo stato di quel singolo certificato, ottenendo una risposta firmata "valido / revocato / sconosciuto". Più leggero e più immediato.
Il legame con il tempo
Ciò che conta è lo stato del certificato al momento della firma, non oggi. Per questo le informazioni di revoca vengono cristallizzate insieme alla marca temporale nella validazione a lungo termine, come in PAdES-LTV . Così la verifica regge anche anni dopo.
Perché ti riguarda
Quando un validatore dice "certificato non revocato al momento della firma", ha fatto uno di questi due controlli. Fa parte di ciò che rende una firma verificabile in autonomia, senza fidarsi della parola di nessuno. Vedi come verificare una firma e la base di fiducia in i certificati X.509 .
Pronto a provare?Apri un account gratuito: 3 documenti al mese per sempre, con audit trail completo.Inizia gratis →
Hai bisogno di approfondire un caso specifico?
Scrivici: ti risponde una persona, non un chatbot.
Parla con il team