Klient identifikuje vydavateľa a sériové číslo certifikátu OCSP responderovi, ktorý vracia podpísaný stav good, revoked alebo unknown s časovými informáciami.
Spolieajúca aplikácia autentifikuje odpoveď a rozhoduje, či je čerstvá a uplatniteľná. V Transport Layer Security OCSP stapling umožňuje serveru pripojiť cachovanú, responderom podpísanú odpoveď k handshake, čím redukuje dotazy a závislosť na responderovi.
Kľúčové body
Význam odpovede„Revoked" nesie údaje o zrušení, zatiaľ čo „unknown" znamená, že responder certifikát nepozná. Podľa RFC 6960 „good" minimálne znamená, že žiadny zodpovedajúci certifikát nie je zaznamenaný ako zrušený; nedokazuje vydanie ani platnosť.
Čerstvosť a prehratieKontrolovať thisUpdate, nextUpdate, producedAt, lokálnu politiku hodín a viazanie žiadosti alebo odpovede. RFC 6960 je Proposed Standard; RFC 9654 aktualizuje jeho nonce rozšírenie, ktoré môže redukovať riziko prehratia, ale ovplyvňuje cachovanie.
Súkromie a dostupnosťPriame dotazy môžu odhaliť záujmy o certifikátoch responderovi. Stapling môže redukovať toto odhalenie a sieťovú závislosť, ale cachované odpovede stále vyžadujú správnu validáciu a včasné obnovenie.
Dôležité obmedzenieOCSP nedokáže poskytnúť spoľahlivú istotu zrušenia, keď je stav zastaraný, nedostupný, nedôveryhodný alebo ignorovaný. Klienti soft-fail môžu pokračovať po zlyhaní respondera, čím oslabujú zrušenie; politika hard-fail môže namiesto toho zmeniť výpadky respondera na výpadky služby.