关于X509证书CRL验证中CRL URL获取位置的澄清请求
X.509证书CRL验证:CRL URL的获取位置澄清
针对你提出的两个问题,行业通用实践明确如下:
CRL URL的默认提取位置
- 应从待验证证书本身的CRL分发点(CDP,CRL Distribution Points)扩展字段提取。这个字段是CA在签发证书时专门嵌入的,用于指定验证该证书有效性对应的CRL地址,这是RFC 5280框架下的通用实现逻辑。
待验证证书无CRL URL的处理方式
- 通常不会从签发者证书获取CRL URL。签发者证书中的CRL URL是用于验证签发者自身证书有效性的,并非针对下属签发的证书。如果待验证证书未携带CDP字段,一般会转向其他验证机制(如OCSP在线证书状态查询),或依赖本地信任锚配置的CA级CRL地址,但不会默认从签发者证书提取。
内容的提问来源于stack exchange,提问作者Dhaura Pathirana
相关产品推荐
相关产品推荐

