A kliens a kibocsátót és a tanúsítvány sorozatszámát azonosítja egy OCSP-válaszoló felé, amely aláírt „jó", „visszavont" vagy „ismeretlen" állapotot ad vissza időzítési információval.
A megbízó alkalmazás hitelesíti a választ, és eldönti, hogy friss és alkalmazható-e. A Transport Layer Security-ben az OCSP-stapling lehetővé teszi, hogy a kiszolgáló a kézfogáshoz csatoljon egy gyorsítótárazott, válaszoló által aláírt választ, csökkentve a lekérdezéseket és a válaszolótól való függést.
Legfontosabb pontok
A válasz jelentéseA „visszavont" visszavonási adatot hordoz, az „ismeretlen" pedig azt jelenti, hogy a válaszoló nem ismeri a tanúsítványt. Az RFC 6960 szerint a „jó" minimálisan azt jelenti, hogy egyező tanúsítvány nincs visszavontként rögzítve; nem bizonyítja a kibocsátást vagy az érvényességet.
Frissesség és visszajátszásEllenőrizze a thisUpdate, nextUpdate, producedAt mezőket, a helyi órapolitikát és a kérés-válasz kötést. Az RFC 6960 Proposed Standard; az RFC 9654 frissíti a nonce-kiterjesztését, amely csökkentheti a visszajátszási kockázatot, de a gyorsítótárazást érinti.
Adatvédelem és rendelkezésre állásA közvetlen lekérdezések felfedhetik a tanúsítvány-érdeklődést a válaszoló felé. A stapling csökkentheti ezt a nyilvánosságra hozatalt és a hálózati függést, de a gyorsítótárazott válaszok is helyes érvényesítést és időbeni frissítést igényelnek.
Fontos korlátAz OCSP nem tud megbízható visszavonási biztosítékot adni, ha az állapot elavult, elérhetetlen, nem megbízható vagy figyelmen kívül hagyott. A lágy hibakezelésű (soft-fail) kliensek válaszolóhiba után folytathatják, gyengítve a visszavonást; a szigorú hibakezelésű (hard-fail) szabályzat viszont a válaszolói kieséseket szolgáltatáskieséssekké teheti.