Кіріспе

Коммуникациялық хаттама. Кейбір веб-браузерлер (мысалы, Firefox) HTTPS сертификаттарын тексеру үшін OCSP-ны пайдаланады, ал кейбіреулері оны өшіріп тастады. Интернеттегі көптеген OCSP күшін жою мәртебелері сертификаттың жарамдылық мерзімі бітісімен бірге тез жоғалады.

КЛЖ-мен салыстыру

OCSP жауабы әдеттегі сертификатты қайтарып алу тізімінен (CRL) аз деректерді қамтитындықтан, желі және клиент ресурстарын аз жүктейді. OCSP жауабында талдауға қажет дерек көлемі аз болғандықтан, оны өңдейтін клиенттік кітапханалар CRL-ді өңдейтін кітапханалардан қарапайым болуы мүмкін. OCSP жауап берушіге белгілі бір желілік хосттың белгілі бір уақытта белгілі бір сертификатты қолданғанын хабарлайды. OCSP шифрлауды міндетті етпейді, сондықтан басқа тараптар осы ақпаратты ұстап алуы мүмкін. Зыянды делдал қол қойылған «жарамды» жауапты ұстап алып, сертификат қайтарылып алынғаннан кейін клиентке кейінірек қайта жіберуі мүмкін. OCSP сұрауға енгізілген және сәйкес жауапта көрсетілуі мүмкін nonce қосуға рұқсат береді. Жоғары жүктемеге байланысты көптеген OCSP жауап берушілер әр сұрау үшін әртүрлі жауап жасау үшін nonce кеңейтімді пайдаланбайды, оның орнына бірнеше күндік жарамдылық мерзімі бар алдын ала қол қойылған жауаптарды қолданады. Осылайша, қайта жіберу шабуылы растау жүйелері үшін маңызды қауіпті құрайды. OCSP бірнеше деңгейлі CA-ны қолдауға қабілетті. OCSP сұраулары өзара байланысқан жауап берушілер арасында тізбектеледі, бұл оларға сұраныс сертификаты үшін тиісті CA-ға сұрау жіберуге мүмкіндік береді, ал жауап берушілер өздерінің OCSP сұрауларын пайдаланып, түбірлік CA-ға қарсы бір-бірінің жауаптарын тексереді. OCSP жауап берушісі жолмен растау (DPV) серверлерінен қайтарып алу туралы ақпаратты алуы мүмкін. OCSP өзі ұсынылған сертификаттардың DPV-ін жүргізбейді. Жауапқа қол қоятын кілт, сертификатқа қол қойған кілттен әртүрлі болуы мүмкін. Сертификатты шығарушы OCSP жауап берушісі болу үшін басқа органға өкілеттік беруі мүмкін. Бұл жағдайда жауап берушінің сертификаты (жауапқа қол қою үшін пайдаланылатын сертификат) тиісті сертификатты шығарған органмен шығарылуы керек және OCSP қол қою органы ретінде белгіленетін белгілі бір кеңейтімді қамтуы керек (дәлірек айтқанда, OID {iso(1) анықталған ұйыммен кеңейтілген кілт пайдалану кеңейтімі (3) dod(6) internet(1) қауіпсіздік(5) механизмдері(5) pkix(7) keyPurpose(3) ocspSigning(9)} бар кеңейтілген кілт пайдалану кеңейтімі).

Құпиялылық мәселесі

OCSP тексеруі кейбір пайдаланушылар үшін құпиялылыққа қатысты алаңдаушылық тудырады, себебі ол клиентке сертификаттың жарамдылығын растау үшін үшінші тарапқа (клиенттік бағдарламалық қамтамасыз ету жеткізушісі сенім білдірген тарап болса да) хабарласуды талап етеді. OCSP тіркеуі – CA-ға шолу тарихын ашпай сертификаттың жарамдылығын тексерудің бір жолы. Сертификаттағы MustStaple TLS кеңейтімі сертификатты тіркелген OCSP жауабы арқылы тексеруді талап ете алады, бұл мәселені азайтады.) OCSP тексеруін қолдайды. Mozilla Firefox-тың барлық нұсқалары OCSP тексеруін қолдайды. Firefox 3 әдепкі бойынша OCSP тексеруін қосады. macOS-тағы Safari OCSP тексеруін қолдайды. Mac OS X 10.7 (Lion) нұсқасынан бастап ол әдепкі бойынша қосылған. Одан бұрын, оны Кілт сақтағышы параметрлерінде қолмен қосу қажет болды. Opera-ның 8.0 нұсқасынан бастап қазіргі нұсқалары OCSP тексеруін қолдайды. Дегенмен, Google Chrome ерекше жағдай. Google 2012 жылы жайлап қалу және құпиялылық мәселелерін келтіре отырып, әдепкі бойынша OCSP тексеруін өшірді, және оның орнына браузерге жойылған сертификаттарды жіберу үшін өздік жаңарту механизмін пайдаланады.

Қолданылу

Бірнеше ашық кодты және коммерциялық OCSP іске асырылымдары бар, оның ішінде толық функционалды серверлер мен әдетке салынған қолданбаларды құруға арналған кітапханалар да бар. HTTPS пен World Wide Web кең таралғандықтан, OCSP клиенттік қолдауы көптеген операциялық жүйелерге, веб-шолғыштарға және басқа да желілік бағдарламалық қамтамасыздарға енгізілген.