# Was ist das Online Certificate Status Protocol (OCSP)?

> Das Online Certificate Status Protocol (OCSP) ist ein Internetprotokoll zur Prüfung des Widerrufsstatus eines digitalen Zertifikats, ohne eine Certificate Revocation List herunterzuladen.

- Kanonische URL: https://yellowcube.eu/de/glossary/online-certificate-status-protocol/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Ein Client meldet dem OCSP-Responder Aussteller und Seriennummer des Zertifikats; dieser gibt einen signierten Status von good, revoked oder unknown mit Zeitinformationen zurück.

Die vertrauende Anwendung authentifiziert die Antwort und entscheidet, ob sie frisch und anwendbar ist. In Transport Layer Security ermöglicht OCSP Stapling, dass ein Server eine gecachte, vom Responder signierte Antwort an den Handshake anhängt — das reduziert Anfragen und die Abhängigkeit vom Responder.

### Wichtigste Punkte

- **Bedeutung der Antwort:** „Revoked" trägt Widerrufsdaten, während „unknown" bedeutet, dass der Responder das Zertifikat nicht kennt. Nach RFC 6960 bedeutet „good" minimal, dass kein passendes Zertifikat als widerrufen verzeichnet ist; es beweist weder Ausstellung noch Gültigkeit.
- **Frische und Replay:** `thisUpdate`, `nextUpdate`, `producedAt`, lokale Uhrenrichtlinie sowie Anfrage-Antwort-Bindung prüfen. RFC 6960 ist ein Proposed Standard; RFC 9654 aktualisiert seine Nonce-Erweiterung, die Replay-Risiko reduzieren, aber das Caching beeinflussen kann.
- **Datenschutz und Verfügbarkeit:** Direkte Anfragen können dem Responder Zertifikatsinteressen offenbaren. Stapling kann diese Offenlegung und Netzwerkabhängigkeit reduzieren, doch gecachte Antworten erfordern weiterhin korrekte Validierung und rechtzeitige Aktualisierung.
- **Wichtige Einschränkung:** OCSP kann keine verlässliche Widerrufszusicherung liefern, wenn der Status veraltet, nicht verfügbar, nicht vertrauenswürdig ist oder ignoriert wird. Soft-Fail-Clients können nach einem Responder-Ausfall fortfahren und den Widerruf schwächen; eine Hard-Fail-Richtlinie kann Responder-Ausfälle stattdessen in Dienstausfälle verwandeln.

### Verwandte Begriffe

[Public Key Infrastructure (PKI)](<https://yellowcube.eu/de/glossary/public-key-infrastructure/>) · [Digitales Zertifikat](<https://yellowcube.eu/de/glossary/digital-certificate/>) · [Zertifikatsmanagement](<https://yellowcube.eu/de/glossary/certificate-management/>) · [Authentifizierung](<https://yellowcube.eu/de/glossary/authentication/>)

### Quellen

[RFC 6960: X.509 Internet Public Key Infrastructure Online Certificate Status Protocol](https://www.rfc-editor.org/info/rfc6960) · [RFC 9654: Online Certificate Status Protocol Nonce Extension](https://www.rfc-editor.org/info/rfc9654) · [RFC 6066: TLS Extensions, including Certificate Status Request](https://www.rfc-editor.org/info/rfc6066)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

