Сертификат может быть формально ещё не просрочен, но при этом уже отозван. Например, если приватный ключ оказался скомпрометирован. Для проверки статуса отзыва существуют механизмы вроде OCSP.
Что такое OCSP
OCSP — Online Certificate Status Protocol.
Клиент может спросить у инфраструктуры центра сертификации, действителен ли конкретный сертификат с точки зрения отзыва.
Зачем отзывать сертификат до окончания срока
Причины могут быть разные:
- утечка private key;
- ошибка выпуска;
- изменение контроля над доменом;
- нарушение правил CA.
Срок действия и отзыв — разные вещи
Сертификат может иметь:
Not After: через 50 дней
но быть отозван уже сегодня.
Как работал бы простой OCSP
Браузер
↓
OCSP responder CA
↓
good / revoked / unknown
Проблема приватности
Если клиент при каждом посещении сайта спрашивает CA о конкретном сертификате, оператор OCSP потенциально получает дополнительную информацию о действиях клиента.
Проблема доступности
Что делать, если OCSP-сервис временно недоступен?
Жёстко блокировать все сайты — плохо для доступности. Игнорировать полностью — ослабляет смысл проверки.
OCSP Stapling
Сервер может заранее получить подписанный OCSP-ответ и передать его клиенту вместе с TLS-handshake.
Преимущества stapling
- клиенту не нужно отдельно обращаться к CA;
- меньше задержка;
- лучше приватность;
- меньше зависимость от отдельного запроса клиента.
Nginx
Возможность OCSP stapling зависит от сертификата, цепочки и конфигурации сервера.
Как проверить через openssl
openssl s_client \
-connect example.com:443 \
-servername example.com \
-status
Что искать
В выводе может присутствовать блок OCSP response.
Если stapling отсутствует
Это не обязательно означает, что HTTPS полностью сломан. Механизмы проверки сертификатов сложнее одного параметра.
Короткоживущие сертификаты
Чем короче жизненный цикл сертификатов и лучше автоматизация, тем меньше период риска после определённых событий, хотя отзыв всё равно остаётся отдельной темой.
CRL
Существует и другой классический механизм — Certificate Revocation List, список отозванных сертификатов.
Почему пользователю редко приходится думать об OCSP
Эту работу выполняют браузеры, ОС и TLS-библиотеки.
Но владельцу инфраструктуры полезно понимать смысл механизма, особенно при расследовании проблем с сертификатом.
Как NexIP помогает
Расширенная SSL-проверка может показывать наличие OCSP-информации и другие свойства сертификата вместе со сроком, issuer и цепочкой.
FAQ
OCSP продлевает сертификат?
Нет.
OCSP заменяет проверку срока?
Нет. Это дополнительный механизм статуса отзыва.
Если сертификат отозван, нужно ждать окончания срока?
Нет, смысл отзыва как раз в возможности признать сертификат недействительным раньше.
Диагностика NexIP
Продолжите реальной проверкой
Откройте полный раздел диагностики и проверьте сайт, домен или сетевые параметры.
Читайте дальше
Материалы по теме
Как узнать срок действия SSL-сертификата
Как проверить срок SSL/TLS-сертификата: notBefore, notAfter, OpenSSL, curl, ACME, автоматическое продление и мониторинг истечения.
ЧитатьЧто такое SSL-сертификат
Полное руководство по SSL/TLS: как работает HTTPS, сертификаты, SAN, wildcard, цепочка доверия, SNI, OpenSSL и диагностика через NexIP.
ЧитатьПочему браузер пишет «Подключение не защищено»
Сообщение «Подключение не защищено» не обязательно означает, что сайт заражён или вас прямо сейчас взламывают. Оно означает, что браузер не смог нормально подтвердить защищённость HTTPS-соединения. Причин несколько — от банально…
ЧитатьСертификат SSL не соответствует домену: почему так бывает
Ошибка «сертификат не соответствует имени сайта» означает буквально то, что написано: браузер подключился к серверу, получил сертификат, но не нашёл в нём домен, который пользователь открыл. Простой пример Открываем: api.example.com а…
Читать