OCSP Stapling (l'extension TLS Certificate Status Request) permet à un serveur de récupérer et mettre en cache une réponse OCSP auprès de l'autorité de certification, puis de l'envoyer ("l'agrafer") aux clients lors de la négociation TLS. Cela élimine le besoin pour le client de faire une demande séparée pour vérifier l'état de révocation du certificat.
Normalement, les clients interrogeraient le répondeur OCSP indépendamment pour vérifier que le certificat n'est pas révoqué. Cela ajoute de la latence et des dépendances externes. Avec l'agrafage, le serveur effectue la vérification OCSP une fois et regroupe la réponse signée avec la chaîne de certificats, accélérant la négociation et supprimant un point de défaillance potentiel.
Fonctionnement :
- Le serveur demande périodiquement une réponse OCSP à l'AC (par exemple, tous les quelques jours).
- Le serveur met en cache la réponse et l'inclut dans la négociation TLS (extension
status_request). - Le client valide la réponse OCSP en cache lors de la négociation—aucune recherche séparée nécessaire.
- Si la réponse expire, le serveur en récupère une nouvelle auprès de l'AC.
Avantages :
- Négociations TLS plus rapides (pas de requête OCSP bloquante).
- Charge réduite sur les répondeurs OCSP.
- Meilleure confidentialité—les requêtes OCSP ne sont pas enregistrées par le serveur CA.
- Fiabilité améliorée si le répondeur OCSP est temporairement indisponible.
TipAssurez-vous que votre serveur est configuré pour actualiser régulièrement les réponses OCSP (généralement toutes les 24 à 48 heures avant expiration) afin d'éviter de servir des données de révocation obsolètes.
L'agrafage est désormais largement supporté par les navigateurs et serveurs modernes, et est considéré comme une bonne pratique pour les déploiements HTTPS.