Sertifika İptal Listesi (CRL) ve OCSP Protokolü Nedir? Farkları Nelerdir?
Dijital sertifikaların üzerinde yazan geçerlilik bitiş tarihi, o sertifikanın her an geçerli olduğu anlamına gelmez. Token çalınması, şifre ifşası, şirket yetkilisinin işten ayrılması veya vefat gibi hallerde sertifikalar derhal iptal edilir. Bu iptal bilgisini denetleyen iki temel teknoloji vardır: CRL ve OCSP.
1. CRL (Certificate Revocation List) Nedir ve Nasıl Çalışır?
CRL (Sertifika İptal Listesi), yetkili Elektronik Sertifika Hizmet Sağlayıcısı (ESHS) veya Kamu SM tarafından belirli periyotlarla (örneğin günde 2-4 kez) yayımlanan ve dijital olarak imzalanan bir listedir.
- Liste İçeriği: İptal edilen sertifikaların seri numaraları, iptal tarihleri ve iptal gerekçeleri yer alır.
- Dezavantajları: Sertifika sayısı arttıkça liste boyutu megabaytlarca büyüklüğe ulaşır. Her doğrulama işleminde büyük bir dosyanın indirilmesi sunucuları ve istemcileri yavaşlatır. Ayrıca liste yayımlanma aralığında (gecikme süresi) iptal edilen bir sertifika listede görünmeyebilir.
2. CRL ve OCSP Karşılaştırma Tablosu
| Özellik | CRL (Sertifika İptal Listesi) | OCSP (Online Sorgu) |
|---|---|---|
| Veri Boyutu | Yüksek (Tüm iptal listesi) | Çok düşük (Tek bir sertifika yanıtı) |
| Güncellik | Periyodik (Saatlik/Günlük güncelleme) | Gerçek zamanlı (Anlık doğrulama) |
| Ağ Yükü | Bant genişliğini tüketir | Hafif ve hızlı HTTP isteği |
Anahtar güvenliğinin donanımsal korumasını Özel Anahtar Güvenliği rehberimizden; zaman damgasıyla delil oluşturmayı ise RFC 3161 Zaman Damgası Mimarisi içeriğimizden okuyabilirsiniz.
Resmi Güvenlik ve Doğrulama Kaynakları:
Editoryal Güvence & İnceleme Notu
Bu rehber, E-Dönüşüm ve Bilişim Hukuku Masası tarafından 5070 Sayılı Elektronik İmza Kanunu, VUK ve ilgili resmi mevzuat standartlarına göre hazırlanmış ve güncellenmiştir.