Let's Encrypt încetează suportul pentru protocolul OCSP pentru verificarea certificatelor revocate.

Autoritatea de certificare non-profit Let’s Encrypt, controlată de comunitate și care oferă certificate gratuit tuturor doritorilor, a decis să oprească suportul pentru protocolul OCSP (Online Certificate Status Protocol), utilizat pentru verificarea revocării certificatelor. În locul protocolului OCSP, se propune utilizarea listelor de certificate revocate (CRL - Certificate Revocation List), publicate de serviciul Let’s Encrypt începând din 2022. Pe 7 mai 2025, Let’s Encrypt va dezactiva adăugarea link-urilor către adresele OCSP în certificatele emise și va opri procesarea cererilor legate de utilizarea extensiei „OCSP Must Staple”. Pe 6 august 2025, procesoarele de cereri OCSP vor fi dezactivate pe servere.

Ca motiv pentru oprirea suportului OCSP se menționează grija față de confidențialitate. Utilizarea OCSP duce la faptul că, la fiecare instalare a unei conexiuni securizate pentru a verifica validitatea certificatului, sistemul client trimite o cerere către serverul OCSP al autorității de certificare care a generat certificatul. În răspuns, serverul oferă informații despre dacă certificatului respectiv poate fi acordată încredere. Problema este că autoritatea de certificare obține informații despre când și ce site-uri vizitează utilizatorul, în legătură cu adresa IP, ceea ce poate fi considerat o scurgere de date confidențiale. În plus, utilizarea OCSP duce la întârzieri în procesarea cererii, necesită acces garantat la rețea și creează o dependență de funcționarea continuă a serverelor OCSP.

Pentru a rezolva problemele de confidențialitate la verificarea revocării certificatelor, a fost dezvoltată tehnologia OCSP Stapling, care constă în faptul că răspunsurile OCSP certificate de autoritatea de certificare pot fi transmise de serverele care găzduiesc site-urile în timpul negocierii unei conexiuni TLS cu clientul (transmiterea informațiilor OCSP este mutată pe servere servere, ceea ce eliberează sistemul client de a face apeluri directe la serverul OCSP al autorității de certificare, corectitudinea răspunsurilor fiind asigurată prin semnătura digitală a autorității de certificare).

În plus față de OCSP Stapling, există o extensie adăugată în certificate, numită „OCSP Must Staple”, care impune browserelor să folosească tehnica OCSP Stapling în loc de a se adresa direct serverelor OCSP și cere să considere certificatul ca fiind nesigur dacă serverul care găzduiește site-ul nu a returnat un răspuns OCSP validat. Din păcate, extensia „Must Staple” nu a câștigat o adoptare pe scară largă în browsere, iar tehnologia OCSP Stapling depinde de necesitatea activării explicite a suportului pe partea serverului HTTP (în nginx este supportat din 2013).

Atunci când se utilizează CRL, verificarea revocării certificatelor se face pe sistemul local pe baza listelor generate de autoritatea de certificare. Dezavantajele acestei abordări sunt dimensiunea foarte mare a datelor descărcate și apariția unei întreruperi temporare în actualitatea informațiilor (de exemplu, în Firefox, datele se actualizează o dată la 6 ore). Problema dimensiunii este rezolvată în browsere prin proxy-ing CRL pe serverele producătorilor de browsere – în browser este inclus un CRL de bază care, pe parcursul funcționării, se sincronizează periodic cu lista actualizată (pe sistemul clientului sunt transmise doar datele care s-au schimbat). Pentru a reduce dimensiunea bazei de date cu CRL, se folosește o structură probabilistică numită „filtru Bloom”, care permite stocarea întregii baze CRL pe partea clientului într-o formă foarte compactă. În Firefox, o astfel de tehnică este implementată folosind instrumentele CRLite, iar în Chrome – CRLSets.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster