Введение
Протокол связи. Некоторые веб-браузеры (например, Firefox) используют OCSP для проверки HTTPS-сертификатов, а другие — отключили эту функцию. Большинство статусов отзыва OCSP в Интернете перестают быть доступными вскоре после истечения срока действия сертификата.
Some web browsers (e. g., Firefox) use OCSP to validate HTTPS certificates, while others have disabled it. Most OCSP revocation statuses on the Internet disappear soon after certificate expiration.
Сравнение с ЛРК
Поскольку ответ OCSP содержит меньше данных, чем типичный список отзыва сертификатов (CRL), он оказывает меньшую нагрузку на сетевые и клиентские ресурсы. Поскольку ответ OCSP содержит меньше данных для обработки, клиентские библиотеки, которые его обрабатывают, могут быть менее сложными, чем те, которые обрабатывают CRL. OCSP сообщает респонденту, что конкретный сетевой хост использовал конкретный сертификат в определенное время. OCSP не требует шифрования, поэтому эта информация может быть перехвачена третьими сторонами. Существует риск, когда подписанный "действительный" ответ перехватывается злоумышленником и воспроизводится клиенту позднее, после того как сертификат субъекта мог быть отозван. OCSP позволяет включать в запрос nonce, который может быть включен и в соответствующий ответ. Из-за высокой нагрузки большинство респондентов OCSP не используют расширение nonce для создания уникального ответа на каждый запрос, а вместо этого используют предварительно подписанные ответы с периодом действия в несколько дней. Таким образом, атака повторного воспроизведения представляет серьезную угрозу для систем проверки. OCSP может поддерживать несколько уровней CA. Запросы OCSP могут передаваться между респондентами для запроса у выдающего CA, соответствующего сертификату субъекта, при этом респонденты проверяют ответы друг друга относительно корневого CA, используя собственные запросы OCSP. Серверы делегированной проверки пути (DPV) могут запрашивать у респондента OCSP информацию об отзыве. Сам по себе OCSP не выполняет DPV предоставленных сертификатов. Ключ, подписывающий ответ, не обязательно должен совпадать с ключом, которым был подписан сертификат. Издатель сертификата может делегировать другой орган в качестве респондента OCSP. В этом случае сертификат респондента (используемый для подписи ответа) должен быть выдан издателем сертификата, и должен содержать определенное расширение, идентифицирующее его как орган подписи OCSP (точнее, расширение расширенного использования ключа с OID {iso(1) identified organization(3) dod(6) internet(1) security(5) mechanisms(5) pkix(7) keyPurpose(3) ocspSigning(9)}).
Проблемы конфиденциальности
Проверка OCSP вызывает опасения по поводу конфиденциальности у некоторых пользователей, поскольку требует от клиента связаться с третьей стороной (которой доверяет поставщик клиентского программного обеспечения) для подтверждения действительности сертификата. OCSP-степлинг – это способ проверки действительности без раскрытия истории просмотров удостоверяющему центру (CA). Расширение MustStaple TLS в сертификате может требовать проверки сертификата с помощью степлированного ответа OCSP, что решает эту проблему.) поддерживает проверку OCSP. Все версии Mozilla Firefox поддерживают проверку OCSP. Firefox 3 включает проверку OCSP по умолчанию. Safari на macOS поддерживает проверку OCSP. Она включена по умолчанию, начиная с Mac OS X 10.7 (Lion). До этого её необходимо было активировать вручную в настройках «Ключевой цепи». Версии Opera от 8.0 до текущей поддерживают проверку OCSP. Однако Google Chrome является исключением. Google отключил проверки OCSP по умолчанию в 2012 году, ссылаясь на проблемы с задержкой и конфиденциальностью, и вместо этого использует собственный механизм обновления для передачи информации об отозванных сертификатах в браузер.
Реализация
Существует несколько реализаций OCSP с открытым и закрытым исходным кодом, включая полнофункциональные серверы и библиотеки для разработки пользовательских приложений. Поддержка OCSP-клиента встроена во многие операционные системы, веб-браузеры и другое сетевое программное обеспечение благодаря широкой распространенности HTTPS и Всемирной паутины.