Certificaten intrekken en OCSP

Een certificaat kan vóór de vervaldatum ongeldig gemaakt worden. Hoe weet een browser dat?

Wanneer u intrekt

Als uw privésleutel is uitgelekt, of vermoedelijk uitgelekt. Bijvoorbeeld na een inbraak op uw server, of wanneer een sleutelbestand per ongeluk publiek toegankelijk stond.

Dan vraagt u de uitgever het certificaat in te trekken en vraagt u een nieuw aan met een nieuwe sleutel.

Hoe browsers dat te weten komen

Met OCSP kan een browser bij de uitgever navragen of een certificaat nog geldig is. Dat kost tijd en verraadt aan de uitgever welke sites iemand bezoekt, dus het is geen ideale oplossing.

Met OCSP-stapling doet uw eigen server die navraag alvast en stuurt het antwoord mee. Sneller en privacyvriendelijker; op moderne servers staat dat doorgaans aan.

De praktijk is weerbarstig

Browsers gaan verschillend om met een OCSP-controle die niet lukt: sommige laten de pagina gewoon door. Intrekking is dus geen harde garantie dat een certificaat overal direct wordt geweigerd.

Daarom gaan certificaten tegenwoordig steeds korter mee. Een certificaat dat na negentig dagen sowieso verloopt, hoeft minder vaak ingetrokken te worden.

Wat dit voor u betekent

In het dagelijks gebruik niets. Vermoedt u dat uw sleutel is uitgelekt, meld het dan bij onze support; wij trekken in en geven een nieuw certificaat uit.


Was dit onderwerp nuttig voor U? Ja Nee