Zum Hauptinhalt springen

Was ist das OCSP-Protokoll?

OCSP (Online Certificate Status Protocol) ist ein Kernprotokoll in der PKI (Public-Key-Infrastruktur) zur Echtzeit-Überprüfung des Status digitaler Zertifikate. Anders als bei der herkömmlichen CRL (Certificate Revocation List, Zertifikatsperrliste) ermöglicht OCSP es Clients (z. B. Browsern), direkt eine Abfrage an den Server der Zertifizierungsstelle (CA) zu senden und so schnell den Widerrufsstatus eines Zertifikats zu erhalten (z. B. „gültig“, „widerrufen“ oder „unbekannt“). Dadurch wird das Problem der Aktualisierungsverzögerung bei CRLs gelöst. Derzeit unterstützen gängige Browser wie Chrome, Safari und Edge das OCSP-Protokoll.

Funktionsweise von OCSP

  1. Client sendet Anfrage: Wenn ein Nutzer eine HTTPS-Website aufruft, sendet der Browser eine Abfrage an den OCSP-Server der CA, die unter anderem die Seriennummer des Zertifikats enthält.
  2. Server antwortet in Echtzeit: Nach Erhalt der Anfrage prüft der OCSP-Server sofort den Status des Zertifikats in der Datenbank.
  3. Rückgabe des Prüfergebnisses: Der Server gibt den Zertifikatsstatus an den Client zurück (z. B. „gültig“ oder „widerrufen“). Der Browser entscheidet anhand des Ergebnisses, ob eine sichere Verbindung aufgebaut wird.
  4. Ausweichmechanismus: Bei einer ungewöhnlichen OCSP-Antwort kann der Client auf eine CRL oder andere Prüfmethoden zurückgreifen, damit die Sicherheit nicht unterbrochen wird.

Die drei wichtigsten Funktionen von OCSP

  1. Echtzeitprüfung für mehr Sicherheit

    OCSP erfordert keinen Download der vollständigen Sperrliste durch den Client. Stattdessen wird die Gültigkeit des Zertifikats direkt per Online-Abfrage in Echtzeit beurteilt. So werden Man-in-the-Middle-Angriffe wirksam verhindert, die durch widerrufene Zertifikate entstehen können.

  2. Optimierung von Leistung und Ressourcennutzung

    • Geringere Latenz: Es wird nur der Status eines einzelnen Zertifikats abgefragt. Die Antwort erfolgt schnell und verkürzt die Zeit des HTTPS-Handshakes.
    • Bandbreiteneinsparung: Im Vergleich zum Herunterladen großer CRL-Dateien ist die übertragene Datenmenge bei OCSP kleiner, wodurch Server und Netzwerk entlastet werden.
  3. Bessere Nutzererfahrung Über inländische OCSP-Validierungsserver (z. B. sslTrus, CFCA) kann die Überprüfung von SSL-Zertifikaten für Nutzer im Inland beschleunigt werden. Das verbessert Geschwindigkeit und Stabilität des HTTPS-Zugriffs.

Praktische Anwendungsszenarien von OCSP

  • SSL/TLS-Zertifikatsprüfung: Gewährleistung der Echtzeit-Gültigkeit von Zertifikaten auf Websites in sensiblen Bereichen wie E-Commerce und Finanzwesen.
  • Sicherheit im Unternehmensintranet: Dynamische Verwaltung von Zertifikaten interner Geräte und Nutzer in Kombination mit einer privaten PKI.
  • Optimierung globaler Bereitstellungen: CA-Anbieter, die OCSP-Lokalisierung unterstützen (z. B. DigiCert, GlobalSign), können den Prüfprozess für Nutzer weltweit über regionale Server beschleunigen.

Gängige Marken mit OCSP-Unterstützung

Um hohe Leistungs- und Compliance-Anforderungen zu erfüllen, bieten mehrere CAs lokalisierte OCSP-Dienste an, darunter:

  • Empfehlungen für inländische Marken: sslTrus (erste Wahl beim Preis-Leistungs-Verhältnis), CFCA (Szenarien in Finanzwesen und Behörden)
  • Empfehlungen für internationale Marken: Digicert (multinationale Unternehmen), Sectigo, Geotrust (Außenhandel und E-Commerce), GlobalSign (Gesundheitswesen und Bildung)

Fazit: OCSP ist ein wichtiges Protokoll im PKI-System. Durch den Echtzeit-Prüfmechanismus gleicht es die Schwächen der CRL aus und verbessert sowohl die HTTPS-Sicherheit als auch die Netzwerkleistung. Für Unternehmen kann die Wahl einer SSL-Zertifikatsmarke mit lokalisierter OCSP-Unterstützung zusätzlich zur Geschäftsstabilität und Nutzererfahrung beitragen.