La revocación de certificados es el proceso de invalidar un certificado digital antes de su fecha de vencimiento programada, lo que hace que los navegadores y otros clientes no confíen en él, aunque aún no haya caducado.
La revocación de un certificado lo invalida antes de su vencimiento natural, generalmente debido a que su clave privada se vio comprometida, el estado del titular cambió o el certificado se emitió de forma fraudulenta. Los requisitos básicos del CA/Browser Forum exigen la revocación dentro de las 24 horas posteriores a la confirmación de una vulneración de la clave. Los clientes verifican el estado de revocación mediante CRL u OCSP antes de confiar en un certificado.
Puntos Clave
- Cualquier vulneración de la clave conlleva la obligación de revocar el contrato en un plazo de 24 horas. Los requisitos básicos del Foro CA/Browser exigen la revocación en un plazo de 24 horas una vez que se confirme una vulneración de clave, una emisión errónea o una vulneración de la CA.
- La revocación es diferente de la expiración. La expiración se produce automáticamente según un calendario establecido; la revocación es una acción deliberada que se lleva a cabo antes de que finalice dicho calendario, generalmente por una causa justificada.
- Existen tres mecanismos que permiten a los clientes comprobar el estado de la revocación. Las listas de revocación de certificados base, las listas de revocación de certificados delta y el protocolo OCSP proporcionan cada uno un método para confirmar si un certificado sigue siendo de confianza.
- La comprobación de revocaciones no es perfectamente fiable a escala de internet. Algunos navegadores no se abren correctamente debido a un tiempo de espera agotado en la comprobación OCSP, lo cual es una de las razones por las que la industria también está acortando los períodos de validez de los certificados.
- Un certificado revocado debe ser reemplazado, no solo eliminado. Restablecer la comunicación segura requiere emitir e instalar un certificado nuevo y válido, no simplemente desconectar el antiguo.
¿Cuándo se revoca un certificado?
La mayoría de las revocaciones de certificados se producen en cuatro situaciones, y solo una de ellas es habitual.
- Clave privada comprometida. Si una clave privada cae en manos no autorizadas, la CA revoca el certificado para que dicha clave quede inutilizable para futuras suplantaciones de identidad.
- Cambio en el estado del titular. Por ejemplo, la salida de un empleado de una organización puede hacer que un certificado al que tenía acceso deje de ser fiable.
- Detección de certificados fraudulentos. Las autoridades de certificación supervisan activamente la presencia de certificados sospechosos o no autorizados y los revocan en cuanto los detectan.
- Caducidad natural. No se trata de una revocación en sentido estricto, pero las CRL y el OCSP comunican el estado de caducidad de la misma manera que comunican el estado de revocación.
Cómo funciona la revocación de certificados
Para revocar un certificado se requieren los permisos administrativos adecuados y un código de motivo documentado.
Un administrador de CA o un gestor de certificados delegado, con permiso para emitir y administrar certificados , revoca el certificado a través de la consola de la CA emisora. El administrador selecciona el certificado afectado, elige un código de motivo apropiado, como vulneración de clave o cese de operaciones, y confirma la revocación. Según los requisitos básicos del Foro CA/Navegador, una vulneración de clave confirmada debe revocarse en un plazo de 24 horas; problemas como la caducidad de la validación del dominio tienen un plazo de 5 días.
Cómo los clientes identifican un certificado revocado
Existen tres mecanismos que permiten a las partes que confían en un certificado comprobar si sigue siendo fiable.
| Mecanismo | Cómo funciona | Compensación |
|---|---|---|
| CRL base | Lista completa y firmada de todos los certificados que una CA ha revocado. | Aumenta de tamaño con el tiempo; descargado completo |
| CRL delta | Solo se muestran los certificados revocados desde la última CRL base. | Actualizaciones más pequeñas y rápidas entre publicaciones base |
| OCSP | Servicio de respuesta en tiempo real consultado por certificado | Más rápido por comprobación, pero algunos clientes fallan al abrirse por tiempo de espera. |
Cómo ayuda la consultoría de cifrado
CertSecure Manager ofrece a los equipos de respuesta a incidentes y de infraestructura de clave pública (PKI) una consola única para revocar y reemitir certificados de forma inmediata, con visibilidad completa de cada certificado en el inventario, garantizando así que nunca se pierda el plazo de revocación de 24 horas. Cuenta con el respaldo de las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.
Preguntas frecuentes
¿Con qué rapidez debe revocarse un certificado comprometido?
Los requisitos básicos del CA/Browser Forum exigen la revocación en un plazo de 24 horas tras la confirmación de una vulneración de clave, una emisión errónea o una vulneración de la autoridad de certificación (CA). Otros problemas, como la caducidad de la validación del dominio, tienen un plazo de 5 días, pero una clave vulnerada siempre entra dentro del plazo de 24 horas.
¿Cuál es la diferencia entre una CRL base y una CRL delta?
Una CRL base enumera todos los certificados que una CA ha revocado y se firma como una instantánea completa. Una CRL delta enumera solo los certificados revocados desde que se publicó la última CRL base , lo que permite actualizaciones más rápidas y pequeñas para los clientes que ya tienen la lista base.
¿OCSP detecta siempre un certificado revocado de inmediato?
No siempre. OCSP consulta un servicio de respuesta en tiempo real, lo cual es más rápido que descargar una CRL completa, pero algunos navegadores se abren inesperadamente y siguen confiando en un certificado si la comprobación OCSP expira. Esta limitación es una de las razones por las que la industria también está optando por periodos de validez de certificados más cortos.
¿Se puede restablecer un certificado revocado?
No. La revocación de ese certificado es permanente. Si la necesidad subyacente del certificado persiste, por ejemplo, si el servidor aún necesita gestionar tráfico HTTPS, el titular debe obtener un nuevo certificado con un nuevo par de claves en lugar de intentar recuperar el anterior.
Revocar y reemitir sin demora
Vea CertSecure Manager en acción para revocar y volver a emitir certificados dentro del plazo de cumplimiento de 24 horas, siempre.
