OCSP 是用于实时查询数字证书是否被吊销的协议,替代体积庞大的证书吊销列表(CRL)。浏览器或服务器向 CA 的 OCSP 服务器询问证书状态,配合 OCSP Stapling 装订技术可兼顾时效、性能与隐私。

| 中文名 | 在线证书状态协议 |
| 标准文档 | RFC 6960 |
| 取代对象 | CRL(证书吊销列表) |
| 响应状态 | 良好 / 已吊销 / 未知 |
| 优化技术 | OCSP Stapling |
OCSP(Online Certificate Status Protocol,在线证书状态协议)是一种查询 X.509 数字证书吊销状态的互联网协议,定义于 RFC 6960。当证书因私钥泄露、信息变更等原因在有效期内被提前吊销时,客户端可通过 OCSP 向证书颁发机构(CA)实时确认该证书是否仍然可信。
早期的吊销机制是 CRL(证书吊销列表):CA 定期发布包含全部被吊销证书序列号的大文件,客户端需要整份下载,体积可达数兆且更新滞后。OCSP 改为按需查询:客户端只发送目标证书的序列号等信息,OCSP 响应器返回良好、已吊销或未知三种状态之一,响应带有 CA 体系的数字签名,无法伪造。查询通常走 HTTP,证书中的 AIA 字段标明了 OCSP 服务器地址。
主流浏览器与操作系统在验证 HTTPS 证书、代码签名证书时会参考 OCSP 状态;Nginx、Apache 等服务器普遍支持开启 OCSP Stapling。近年由于隐私与可靠性争议,行业出现新趋势:Let's Encrypt 已宣布逐步停止 OCSP 服务,转向短周期证书与新一代 CRL 机制,Chrome 则长期依赖自建的 CRLSet 汇总吊销信息。
问:OCSP 查询失败网站还能打开吗?答:多数浏览器采取软失败策略,查询超时就当作证书有效继续访问,因此单靠 OCSP 并不能可靠拦截被吊销证书,这也是它被诟病的主因。
问:OCSP 有什么隐私问题?答:客户端直接向 CA 查询会把自己正在访问哪个网站暴露给 CA,OCSP Stapling 让服务器代查,可避免这一泄露。
问:OCSP 会被淘汰吗?答:趋势上是的。行业正转向有效期更短的证书加压缩版吊销列表,但存量系统仍将长期支持 OCSP。

| 中文名 | 在线证书状态协议 |
| 标准文档 | RFC 6960 |
| 取代对象 | CRL(证书吊销列表) |
| 响应状态 | 良好 / 已吊销 / 未知 |
| 优化技术 | OCSP Stapling |
登录 后参与讨论
暂无讨论,来发表第一条评论吧