Перейти к содержимому

Что такое OCSP и как проверяется отзыв сертификата

Сертификат может быть формально ещё не просрочен, но при этом уже отозван. Например, если приватный ключ оказался скомпрометирован. Для проверки статуса отзыва существуют механизмы вроде OCSP. Что такое OCSP OCSP — Online Certificate…

Сертификат может быть формально ещё не просрочен, но при этом уже отозван. Например, если приватный ключ оказался скомпрометирован. Для проверки статуса отзыва существуют механизмы вроде OCSP.

Что такое OCSP

OCSP — Online Certificate Status Protocol.

Клиент может спросить у инфраструктуры центра сертификации, действителен ли конкретный сертификат с точки зрения отзыва.

Зачем отзывать сертификат до окончания срока

Причины могут быть разные:

  • утечка private key;
  • ошибка выпуска;
  • изменение контроля над доменом;
  • нарушение правил CA.

Срок действия и отзыв — разные вещи

Сертификат может иметь:

Not After: через 50 дней

но быть отозван уже сегодня.

Как работал бы простой OCSP

Браузер
↓
OCSP responder CA
↓
good / revoked / unknown

Проблема приватности

Если клиент при каждом посещении сайта спрашивает CA о конкретном сертификате, оператор OCSP потенциально получает дополнительную информацию о действиях клиента.

Проблема доступности

Что делать, если OCSP-сервис временно недоступен?

Жёстко блокировать все сайты — плохо для доступности. Игнорировать полностью — ослабляет смысл проверки.

OCSP Stapling

Сервер может заранее получить подписанный OCSP-ответ и передать его клиенту вместе с TLS-handshake.

Преимущества stapling

  • клиенту не нужно отдельно обращаться к CA;
  • меньше задержка;
  • лучше приватность;
  • меньше зависимость от отдельного запроса клиента.

Nginx

Возможность OCSP stapling зависит от сертификата, цепочки и конфигурации сервера.

Как проверить через openssl

openssl s_client \
-connect example.com:443 \
-servername example.com \
-status

Что искать

В выводе может присутствовать блок OCSP response.

Если stapling отсутствует

Это не обязательно означает, что HTTPS полностью сломан. Механизмы проверки сертификатов сложнее одного параметра.

Короткоживущие сертификаты

Чем короче жизненный цикл сертификатов и лучше автоматизация, тем меньше период риска после определённых событий, хотя отзыв всё равно остаётся отдельной темой.

CRL

Существует и другой классический механизм — Certificate Revocation List, список отозванных сертификатов.

Почему пользователю редко приходится думать об OCSP

Эту работу выполняют браузеры, ОС и TLS-библиотеки.

Но владельцу инфраструктуры полезно понимать смысл механизма, особенно при расследовании проблем с сертификатом.

Как NexIP помогает

Расширенная SSL-проверка может показывать наличие OCSP-информации и другие свойства сертификата вместе со сроком, issuer и цепочкой.

FAQ

OCSP продлевает сертификат?

Нет.

OCSP заменяет проверку срока?

Нет. Это дополнительный механизм статуса отзыва.

Если сертификат отозван, нужно ждать окончания срока?

Нет, смысл отзыва как раз в возможности признать сертификат недействительным раньше.

Диагностика NexIP

Продолжите реальной проверкой

Откройте полный раздел диагностики и проверьте сайт, домен или сетевые параметры.

Открыть диагностику

Читайте дальше

Материалы по теме

SSL-сертификаты

Почему браузер пишет «Подключение не защищено»

Сообщение «Подключение не защищено» не обязательно означает, что сайт заражён или вас прямо сейчас взламывают. Оно означает, что браузер не смог нормально подтвердить защищённость HTTPS-соединения. Причин несколько — от банально…

Читать
SSL-сертификаты

Сертификат SSL не соответствует домену: почему так бывает

Ошибка «сертификат не соответствует имени сайта» означает буквально то, что написано: браузер подключился к серверу, получил сертификат, но не нашёл в нём домен, который пользователь открыл. Простой пример Открываем: api.example.com а…

Читать
Вернуться в базу знаний