Let's Encrypt stellt die Unterstützung des OCSP-Protokolls zur Überprüfung zurückgezogener Zertifikate ein

Die gemeinnützige Zertifizierungsstelle Let’s Encrypt, die von der Gemeinschaft kontrolliert wird und kostenlose Zertifikate für alle Interessierten bereitstellt, hat beschlossen, die Unterstützung des OCSP (Online Certificate Status Protocol) einzustellen, das zur Überprüfung des Widerrufs von Zertifikaten verwendet wird. Statt OCSP wird empfohlen, ab 2022 von Let’s Encrypt veröffentlichte CRL (Certificate Revocation List) -Listen von zurückgezogenen Zertifikaten zu verwenden. Am 7. Mai 2025 wird Let’s Encrypt die Hinzufügung von OCSP-Links in ausgegebenen Zertifikaten deaktivieren und die Bearbeitung von Anfragen, die mit der Verwendung der Erweiterung „OCSP Must Staple“ verbunden sind, einstellen. Am 6. August 2025 werden die OCSP-Anfragebearbeiter auf den Servern deaktiviert.

Als Grund für die Einstellung der OCSP-Unterstützung wird der Datenschutz angeführt. Die Verwendung von OCSP führt dazu, dass bei jeder Einrichtung einer sicheren Verbindung zur Überprüfung der Gültigkeit des Zertifikats das Client-System eine Anfrage an den OCSP-Server der Zertifizierungsstelle sendet, die das Zertifikat ausgestellt hat. Der Server antwortet mit Informationen darüber, ob dem angegebenen Zertifikat vertraut werden kann. Das Problem ist, dass die Zertifizierungsstelle Informationen darüber erhält, wann und welche Webseiten der Benutzer in Bezug auf ihn besucht. IP-Adresse, was als Datenleck interpretiert werden kann. Darüber hinaus führt die Nutzung von OCSP zu Verzögerungen bei der Bearbeitung der Anfrage, erfordert eine garantierte Netzwerkverbindung des Nutzers und schafft eine Abhängigkeit von der reibungslosen Funktion der OCSP-Server.

Um die Datenschutzprobleme bei der Überprüfung des Widerrufs von Zertifikaten zu lösen, wurde die Technologie des OCSP Stapling entwickelt, die besagt, dass von der Zertifizierungsstelle signierte OCSP-Antworten während der Aushandlung einer TLS-Verbindung mit dem Client von den Servern, die die Webseiten hosten, übermittelt werden (die Übermittlung der OCSP-Informationen wird auf Server die Webseiten verlagert, wodurch das Client-System von einer direkten Anfrage an den OCSP-Server der Zertifizierungsstelle befreit wird, während die Richtigkeit der Antworten durch die digitale Signatur der Zertifizierungsstelle gewährleistet ist.)

Zusätzlich zu OCSP Stapling gibt es die in Zertifikate eingefügte Erweiterung "OCSP Must Staple", die Browser anweist, die Technik des OCSP Stapling anstelle der direkten Abfrage bei OCSP-Servern zu verwenden. Zudem wird gefordert, den Zertifikat als nicht vertrauenswürdig zu betrachten, wenn der diensthabende Server keine gültige OCSP-Antwort zurückgegeben hat. Leider hat die Erweiterung "Must Staple" in Browsern nicht weit verbreitet Eingang gefunden, und die Technologie des OCSP Stapling erfordert eine explizite Unterstützung auf der Seite des HTTP-Servers (in nginx wird dies seit 2013 unterstützt).

Bei der Verwendung von CRLs erfolgt die Überprüfung von Zertifikatswiderrufen auf dem lokalen System anhand von Listen, die von der Zertifizierungsstelle erstellt werden. Nachteile dieses Ansatzes sind die sehr große Größe der herunterzuladenden Daten und das Auftreten eines zeitlichen Verzuges bei der Aktualität der Informationen (zum Beispiel werden in Firefox die Daten alle 6 Stunden aktualisiert). Das Problem mit der Größe wird in Browsern durch das Proxysieren von CRLs auf den Servern der Browserhersteller gelöst – die Browser beinhalten eine Basis-CRL, die in der Arbeitsweise periodisch mit der aktuellen Liste synchronisiert wird (es werden nur die geänderten Daten an das Client-System übermittelt). Um die Größe der Datenbank mit CRLs zu reduzieren, wird eine probabilistische Struktur namens "Bloom Filter" verwendet, die es ermöglicht, die vollständige CRL-Datenbank auf der Client-Seite in einer sehr kompakten Form zu speichern. In Firefox wird eine ähnliche Technik mit Hilfe des CRLite-Tools realisiert, während in Chrome CRLSets eingesetzt werden.

Quelle: opennet.ru

60GB SSD 8Gb DDR4