Ein Client meldet dem OCSP-Responder Aussteller und Seriennummer des Zertifikats; dieser gibt einen signierten Status von good, revoked oder unknown mit Zeitinformationen zurück.
Die vertrauende Anwendung authentifiziert die Antwort und entscheidet, ob sie frisch und anwendbar ist. In Transport Layer Security ermöglicht OCSP Stapling, dass ein Server eine gecachte, vom Responder signierte Antwort an den Handshake anhängt — das reduziert Anfragen und die Abhängigkeit vom Responder.
Wichtigste Punkte
Bedeutung der Antwort„Revoked" trägt Widerrufsdaten, während „unknown" bedeutet, dass der Responder das Zertifikat nicht kennt. Nach RFC 6960 bedeutet „good" minimal, dass kein passendes Zertifikat als widerrufen verzeichnet ist; es beweist weder Ausstellung noch Gültigkeit.
Frische und ReplaythisUpdate, nextUpdate, producedAt, lokale Uhrenrichtlinie sowie Anfrage-Antwort-Bindung prüfen. RFC 6960 ist ein Proposed Standard; RFC 9654 aktualisiert seine Nonce-Erweiterung, die Replay-Risiko reduzieren, aber das Caching beeinflussen kann.
Datenschutz und VerfügbarkeitDirekte Anfragen können dem Responder Zertifikatsinteressen offenbaren. Stapling kann diese Offenlegung und Netzwerkabhängigkeit reduzieren, doch gecachte Antworten erfordern weiterhin korrekte Validierung und rechtzeitige Aktualisierung.
Wichtige EinschränkungOCSP kann keine verlässliche Widerrufszusicherung liefern, wenn der Status veraltet, nicht verfügbar, nicht vertrauenswürdig ist oder ignoriert wird. Soft-Fail-Clients können nach einem Responder-Ausfall fortfahren und den Widerruf schwächen; eine Hard-Fail-Richtlinie kann Responder-Ausfälle stattdessen in Dienstausfälle verwandeln.