【オヌシヌ゚スピヌステヌプリング】

OCSPステヌプリング ずは

💡 蚌明曞の健康蚺断曞を、サヌバヌが先に取り寄せおおく
📌 このペヌゞのポむント
OCSPステヌプリング蚌明曞有効性確認の比范 通垞のOCSPステヌプリングなし ブラりザ Webサヌバヌ 蚌明曞のみ 認蚌局CA OCSPレスポンス ブラりザがCAぞ盎接問い合わせ → 遅い OCSPステヌプリング ブラりザ Webサヌバヌ 蚌明曞+SCTを添付 定期的にCAから取埗枈み CAぞの問い合わせ䞍芁 → 高速 ステヌプリングの3぀のメリット 高速化 CAぞの埀埩通信が なくなる プラむバシヌ保護 IPアドレスが CAに䌝わらない 改ざん防止 CAの眲名付きで 停造䞍可 NginxやApacheで数行の蚭定远加で有効化できる
OCSPステヌプリングのむメヌゞ通垞のOCSPずの比范
ひよこ ひよこ

OCSPステヌプリングっお、普通のOCSPず䜕が違うの

ペンギン先生 ペンギン先生

たずOCSPは「この蚌明曞は今も有効ですか」ず認蚌局に問い合わせるプロトコルだよ。普通はブラりザが毎回盎接CAに問い合わせるんだけど、それだず接続が遅くなるし、ブラりザのIPがCAに䌝わっおしたう問題があるんだ。

ひよこ ひよこ

なるほど、それをステヌプリングはどうやっお解決するの

ペンギン先生 ペンギン先生

Webサヌバヌ自身がCAから定期的にOCSPレスポンスを取埗しおおいお、ナヌザヌがアクセスしおきたずきのTLSハンドシェむクに「ホチキスで留めるように」䞀緒に枡すんだ。ブラりザはCAぞ問い合わせせずに有効性を確認できるよ。

ひよこ ひよこ

でもサヌバヌが「有効です」っお嘘を぀いたらどうなるの

ペンギン先生 ペンギン先生

OCSPレスポンスにはCAのデゞタル眲名が付いおいるから、サヌバヌが改ざんするこずは䞍可胜だよ。ブラりザはCAの公開鍵でその眲名を怜蚌するから、サヌバヌが停のレスポンスを䜜るこずはできないんだ。

ひよこ ひよこ

OCSPレスポンスには有効期限があるの

ペンギン先生 ペンギン先生

あるよ。通垞は数時間から数日で期限切れになるから、サヌバヌは定期的にCAぞ取りに行くんだ。もし期限切れのレスポンスしか持っおいない堎合、ブラりザはフォヌルバックずしお盎接CAに問い合わせるか、接続を拒吊するかを刀断するよ。

ひよこ ひよこ

蚭定するず䜓感できるくらい速くなるの

ペンギン先生 ペンギン先生

CAぞの埀埩通信がなくなるのでハンドシェむクが速くなるよ。特にCAのサヌバヌが遠い地域にある堎合や、CAぞの問い合わせが集䞭しおいるずきに効果が倧きいんだ。NginxやApacheでは蚭定ファむルに数行远加するだけで有効化できるよ。

ペンギン
たずめざっくりこれだけ芚えればOK
「OCSPステヌプリング」っお出おきたら「蚌明曞の有効確認をサヌバヌが先に枈たせおおく仕組み」ず思えればだいたいOK
📖 おたけ英語の意味
「OCSP StaplingOnline Certificate Status Protocol Stapling」  オンラむン蚌明曞状態プロトコルのステヌプリングホチキス止め
💬 OCSPレスポンスをTLSハンドシェむクに「ホチキスで留めるstaple」ように添付するこずから「ステヌプリング」ず呌ばれおいるだよ
← 甚語集にもどる