Validação & Revogação PKI term://ocsp-stapling

OCSP Stapling (Online Certificate Status Protocol Stapling)

Extensão TLS que melhora o desempenho e a privacidade da validação de revogação de certificados digitais.

Definição Técnica

O que é OCSP Stapling (Online Certificate Status Protocol Stapling)?

O OCSP Stapling (definido no TLS Certificate Status Request - RFC 6066) é um método de verificação de revogação onde o próprio servidor web obtém periodicamente uma resposta OCSP assinada pela Autoridade Certificadora (CA) e a grampeia (staples) durante o handshake TLS inicial com o cliente.

Arquitetura & Funcionamento

Como Funciona na Prática?

Em vez de cada visitante consultar a CA para checar se o certificado foi revogado (gerando latência e vazamento de histórico de navegação), o servidor web faz essa consulta em background, armazena a resposta em cache e a entrega assinada diretamente ao navegador.

Riscos de Segurança & Compliance

Vulnerabilidades e Impactos de Configuração Inadequada

Sem OCSP Stapling, a verificação de revogação tradicional (soft-fail) muitas vezes é ignorada por navegadores para evitar travamentos de rede, permitindo que certificados comprometidos continuem sendo aceitos como válidos por invasores.

Diagnóstico & Verificação

Como Testar e Validar?

Execute o comando 'openssl s_client -connect host:443 -status' ou utilize o diagnóstico avançado do CertOps Cloud para confirmar se a resposta OCSP está presente no handshake.

Solução Automatizada CertOps

Como o CertOps Cloud Resolve Esse Desafio

O CertOps Cloud monitora continuamente a integridade do OCSP Stapling em seus nós web (Apache, NGINX, Tomcat), identificando falhas de cache ou respostas expiradas antes que o tráfego do usuário seja impactado.