CyberGlossary

Seguridad de red

OCSP (Online Certificate Status Protocol)

También conocido como: Online Certificate Status Protocol, OCSP stapling

Definición

Protocolo basado en HTTP que permite a un cliente consultar en tiempo real a la CA si un certificado X.509 concreto es válido, está revocado o es desconocido.

OCSP, definido en el RFC 6960, sustituye las CRLs grandes y de actualización lenta por una consulta en tiempo real. El cliente envía una solicitud firmada con el número de serie del certificado al respondedor OCSP indicado en la extensión Authority Information Access. El respondedor devuelve un estado firmado (good, revoked, unknown) y la parte confiante acepta el resultado si verifica la firma. El OCSP stapling permite que el propio servidor TLS obtenga y cachee la respuesta y la entregue durante el handshake, evitando problemas de rendimiento y privacidad. Combinado con must-staple, OCSP hace que la revocación sea aplicable de forma fiable en TLS.

Ejemplos

  • Un navegador que envía una consulta OCSP para validar el certificado de un banco online.
  • Un servidor HTTPS con OCSP stapling activado para entregar un estado fresco firmado en cada handshake.

Términos relacionados