O que é OCSP Stapling (Online Certificate Status Protocol Stapling)?
O OCSP Stapling (definido no TLS Certificate Status Request - RFC 6066) é um método de verificação de revogação onde o próprio servidor web obtém periodicamente uma resposta OCSP assinada pela Autoridade Certificadora (CA) e a grampeia (staples) durante o handshake TLS inicial com o cliente.
Arquitetura & FuncionamentoComo Funciona na Prática?
Em vez de cada visitante consultar a CA para checar se o certificado foi revogado (gerando latência e vazamento de histórico de navegação), o servidor web faz essa consulta em background, armazena a resposta em cache e a entrega assinada diretamente ao navegador.
Riscos de Segurança & ComplianceVulnerabilidades e Impactos de Configuração Inadequada
Sem OCSP Stapling, a verificação de revogação tradicional (soft-fail) muitas vezes é ignorada por navegadores para evitar travamentos de rede, permitindo que certificados comprometidos continuem sendo aceitos como válidos por invasores.
Diagnóstico & VerificaçãoComo Testar e Validar?
Execute o comando 'openssl s_client -connect host:443 -status' ou utilize o diagnóstico avançado do CertOps Cloud para confirmar se a resposta OCSP está presente no handshake.
Como o CertOps Cloud Resolve Esse Desafio
O CertOps Cloud monitora continuamente a integridade do OCSP Stapling em seus nós web (Apache, NGINX, Tomcat), identificando falhas de cache ou respostas expiradas antes que o tráfego do usuário seja impactado.