# Qu'est-ce que l'Online Certificate Status Protocol (OCSP) ?

> L'Online Certificate Status Protocol (OCSP) est un protocole Internet permettant de vérifier le statut de révocation d'un certificat numérique sans télécharger une liste de révocation de certificats.

- URL canonique: https://yellowcube.eu/fr/glossary/online-certificate-status-protocol/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Un client identifie l'émetteur et le numéro de série du certificat auprès d'un répondeur OCSP, qui retourne un statut signé good, revoked ou unknown avec une information de temps.

L'application utilisatrice authentifie la réponse et décide si elle est fraîche et applicable. Dans Transport Layer Security, l'OCSP stapling permet à un serveur d'attacher à la poignée de main une réponse en cache signée par le répondeur, réduisant les requêtes et la dépendance au répondeur.

### Points clés

- **Signification de la réponse:** « Revoked » porte des données de révocation, tandis qu'« unknown » signifie que le répondeur ne connaît pas le certificat. Sous RFC 6960, « good » signifie au minimum qu'aucun certificat correspondant n'est enregistré comme révoqué ; cela ne prouve ni émission ni validité.
- **Fraîcheur et rejeu:** Vérifier `thisUpdate`, `nextUpdate`, `producedAt`, la politique d'horloge locale et la liaison requête-réponse. RFC 6960 est un Proposed Standard ; RFC 9654 met à jour son extension de nonce, qui peut réduire le risque de rejeu mais affecte la mise en cache.
- **Vie privée et disponibilité:** Les requêtes directes peuvent révéler au répondeur les certificats qui intéressent le client. Le stapling peut réduire cette divulgation et la dépendance réseau, mais les réponses en cache exigent toujours une validation correcte et un rafraîchissement en temps utile.
- **Limite importante:** L'OCSP ne peut fournir une assurance de révocation fiable lorsque le statut est périmé, indisponible, non fiable ou ignoré. Des clients en échec toléré (soft-fail) peuvent continuer après une panne du répondeur, affaiblissant la révocation ; une politique d'échec strict (hard-fail) peut au contraire transformer les pannes du répondeur en pannes de service.

### Termes associés

[Infrastructure à clés publiques (PKI)](<https://yellowcube.eu/fr/glossary/public-key-infrastructure/>) · [Certificat numérique](<https://yellowcube.eu/fr/glossary/digital-certificate/>) · [Gestion des certificats](<https://yellowcube.eu/fr/glossary/certificate-management/>) · [Authentification](<https://yellowcube.eu/fr/glossary/authentication/>)

### Sources

[RFC 6960 : X.509 Internet Public Key Infrastructure Online Certificate Status Protocol](https://www.rfc-editor.org/info/rfc6960) · [RFC 9654 : Online Certificate Status Protocol Nonce Extension](https://www.rfc-editor.org/info/rfc9654) · [RFC 6066 : TLS Extensions, including Certificate Status Request](https://www.rfc-editor.org/info/rfc6066)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

