PKI и жизненный цикл сертификатов · проверено по источникам

OCSP (проверка состояния сертификата)

OCSP — протокол получения подписанного состояния good, revoked или unknown для конкретного сертификата.

Также ищут: Online Certificate Status Protocol · OCSP · online certificate status · проверка статуса сертификата

Практический смысл

Почему это важно

OCSP проверяет сертификат точечнее CRL, но добавляет зависимость от доступности службы, кэширования, свежести ответа и защиты приватности.

Доказательная часть

Что подтверждено

  1. Ответ SingleResponse связывает конкретный сертификат, состояние good, revoked или unknown и срок применимости ответа.

    Граница применимости: Смысл ответа OCSP по RFC 6960.

  2. Состояние good означает как минимум, что соответствующий серийный номер сейчас не отмечен отозванным; оно не гарантирует правильный выпуск или действующий срок.

    Граница применимости: Значение состояния good по RFC 6960.

Перед спецификацией

Что проверить

  1. Проверьте подпись ответа.
  2. Соблюдайте срок применимости ответа.
  3. Различайте состояния unknown и revoked.
Открытые основания

Первоисточники

  • Первичная спецификация

    X.509 Internet Public Key Infrastructure Online Certificate Status Protocol — OCSP

    Internet Engineering Task Force · RFC 6960, June 2013

    Определяет signed per-certificate status responses good, revoked и unknown и их validity interval.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие