Ошибки · Решение
OpenSSL X509_V_ERR_UNABLE_TO_GET_CRL: unable to get certificate CRL
Для проверки отзыва OpenSSL не смог получить требуемый certificate revocation list.
Короткий ответ
X509_V_ERR_UNABLE_TO_GET_CRL означает: unable to get certificate CRL. Для проверки отзыва OpenSSL не смог получить требуемый certificate revocation list.
Что означает ошибка
Для проверки отзыва OpenSSL не смог получить требуемый certificate revocation list.
Возможные причины
- CRL checking включён, но CRL не загружен в store.
- Указанный CRL недоступен или не относится к нужному issuer.
- Приложение ожидает локальный CRL, который не обновился.
Что проверить
- Проверьте, включены ли `-crl_check`/эквивалентные verify flags.
- Посмотрите issuer CRL и его срок nextUpdate.
- Убедитесь, что приложение действительно загружает CRL-файл в X509_STORE.
Безопасные шаги
- Обновите доверенный CRL из официального источника CA.
- Исправьте загрузку CRL в verify store.
- Не отключайте revocation checking в production только ради исчезновения ошибки без оценки риска.
Только безопасные обратимые действия. Опасные шаги — только по официальной инструкции и с пониманием рисков.
Когда нужен сервис
- Если CRL актуален и загружен, но lookup всё равно не срабатывает, передайте issuer, CRL metadata и verify flags владельцу PKI-кода.
Похожие ошибки
- /errors/openssl-unable-to-get-issuer-cert/
- /errors/openssl-cert-signature-failure/
- /errors/openssl-cert-not-yet-valid/
Что учитывать
Точная причина зависит от версии ПО/прошивки, полного текста ошибки и контекста. Официальная инструкция имеет приоритет.
Официальный источник
Расшифровка сверена с официальными страницами поддержки из источников ниже. Редакция N1RO не диагностировала ваш конкретный случай.