¿Qué es el protocolo OCSP?
OCSP (Online Certificate Status Protocol, protocolo de estado de certificados en línea) es el protocolo central utilizado en la PKI (infraestructura de clave pública) para verificar el estado de los certificados digitales en tiempo real. A diferencia de la CRL tradicional (lista de revocación de certificados), OCSP permite que el cliente (como el navegador) consulte directamente al servidor de la CA (autoridad de certificación) para obtener rápidamente el estado de revocación del certificado (como "válido", "revocado" o "desconocido"), resolviendo así el problema del retraso en la actualización de la CRL. Actualmente, los principales navegadores como Chrome, Safari y Edge son compatibles con el protocolo OCSP.
Cómo funciona OCSP
- El cliente inicia la solicitud: Cuando el usuario visita un sitio web HTTPS, el navegador envía una solicitud de consulta al servidor OCSP de la CA, que incluye información como el número de serie del certificado.
- El servidor responde en tiempo real: Tras recibir la solicitud, el servidor OCSP comprueba inmediatamente el estado del certificado en la base de datos.
- Devolución del resultado de la verificación: El servidor devuelve al cliente el estado del certificado (como "válido" o "revocado"), y el navegador decide si establece una conexión segura en función del resultado.
- Mecanismo de respaldo: Si la respuesta OCSP es anómala, el cliente puede recurrir a la CRL u otros métodos de verificación para garantizar que la seguridad no se interrumpa.
Las tres funciones principales de OCSP
-
Verificación en tiempo real, mejora de la seguridad
OCSP no requiere que el cliente descargue una lista de revocación completa; determina la validez del certificado directamente mediante consultas en línea en tiempo real, lo que previene eficazmente los ataques de intermediario causados por certificados revocados.
-
Optimización del rendimiento y de la utilización de recursos
- Reducción de la latencia: Solo se consulta el estado de un único certificado, la velocidad de respuesta es rápida y se reduce el tiempo del handshake HTTPS.
- Ahorro de ancho de banda: En comparación con la descarga de archivos CRL de gran tamaño, OCSP transmite menos datos, lo que reduce la carga del servidor y de la red.
-
Mejora de la experiencia del usuario Mediante servidores de validación OCSP nacionales (como sslTrus, CFCA, etc.), se puede acelerar el proceso de validación de certificados SSL para usuarios en China, mejorando la velocidad y la estabilidad del acceso HTTPS.
Escenarios de aplicación práctica de OCSP
- Validación de certificados SSL/TLS: Garantiza la validez en tiempo real de los certificados de sitios web en ámbitos sensibles como el comercio electrónico y las finanzas.
- Seguridad de la intranet empresarial: Combinado con un sistema PKI privado, permite la gestión dinámica de certificados de dispositivos internos y de usuarios.
- Optimización del despliegue global: Las CA que admiten localización de OCSP (como DigiCert, GlobalSign) pueden acelerar el proceso de validación de usuarios en todo el mundo mediante servidores regionales.
Principales marcas compatibles con OCSP
Para satisfacer las necesidades de alto rendimiento y cumplimiento normativo, varias CA ofrecen servicios de localización de OCSP, entre ellas:
- Marcas nacionales recomendadas: sslTrus (primera opción en relación calidad-precio), CFCA (escenarios financieros y gubernamentales)
- Marcas internacionales recomendadas: Digicert (empresas multinacionales), Sectigo, Geotrust (comercio electrónico exterior), GlobalSign (sanidad y educación)
Resumen: OCSP, como protocolo clave dentro del sistema PKI, compensa las deficiencias de la CRL mediante su mecanismo de verificación en tiempo real, mejorando la seguridad HTTPS al tiempo que optimiza el rendimiento de la red. Para las empresas, elegir una marca de certificados SSL compatible con la localización de OCSP puede garantizar aún más la estabilidad del negocio y la experiencia del usuario.