www.wikidata.uk-ua.nina.az
Online Certificate Status Protocol OCSP ce Internet protokol yakij vikoristovuyetsya dlya otrimannya statusu vidklikannya cifrovogo sertifikata X 509 1 Vin opisanij u RFC 6960 i vidpovidaye standartam Internetu en Vin buv stvorenij yak alternativa spiskam vidklikanih sertifikativ SVS zokrema dlya virishennya pevnih problem pov yazanih iz vikoristannyam SVS v infrastrukturi vidkritih klyuchiv IVK 2 Povidomlennya sho peredayutsya cherez OCSP koduyutsya v ASN 1 i zazvichaj peredayutsya cherez HTTP Harakter zapit vidpovid cih povidomlen prizvodit do togo sho serveri OCSP nazivayut vidpovidachami OCSP Deyaki veb brauzeri Firefox 3 vikoristovuyut OCSP dlya perevirki sertifikativ HTTPS todi yak inshi jogo vimknuli 4 5 Bilshist statusiv vidklikannya OCSP v Interneti znikayut nezabarom pislya zakinchennya terminu diyi sertifikata 6 Zmist 1 Porivnyannya z SVS 2 Bazova realizaciya IVK 3 Detali protokolu 4 Zasterezhennya shodo privatnosti 5 Kritika 6 Pidtrimka brauzerami 7 Realizaciyi 7 1 Server 7 1 1 Z vidkritim vihidnim kodom 7 1 2 Propriyetarni 7 2 Biblioteki 7 2 1 Z vidkritim vihidnim kodom 8 Div takozh 9 Primitki 10 PosilannyaPorivnyannya z SVS red Oskilki vidpovid OCSP mistit menshe danih nizh tipovij Spisok vidklikanih sertifikativ SVS sho menshe navantazhuye resursi merezhi ta kliyenta 7 Oskilki vidpovid OCSP mistit menshe danih dlya analizu biblioteki na storoni kliyenta yaki yiyi obroblyayut mozhut buti mensh skladnimi nizh ti yaki obroblyayut SVS 8 OCSP povidomlyaye respondentu sho pevnij host merezhi vikoristovuvav pevnij sertifikat u pevnij chas OCSP ne vimagaye shifruvannya tomu inshi storoni mozhut perehopiti cyu informaciyu 1 Bazova realizaciya IVK red Alisa ta Bob mayut sertifikati vidkritih klyuchiv vidani Kerol centrom sertifikaciyi klyuchiv CSK Alisa bazhaye vikonati tranzakciyu z Bobom i nadsilaye jomu svij sertifikat vidkritogo klyucha Bob sturbovanij tim sho osobistij klyuch Alisi mig buti zlamanij stvoryuye zapit OCSP yakij mistit serijnij nomer sertifikata Alisi i nadsilaye jogo Kerol Vidpovidach OCSP Kerol zchituye serijnij nomer sertifikata iz zapitu Boba Vidpovidach OCSP vikoristovuye serijnij nomer sertifikata dlya poshuku statusu vidklikannya sertifikata Alisi Vidpovidach OCSP shukaye bazu danih CSK yaku pidtrimuye Kerol U comu scenariyi baza danih CSK Kerol ye yedinim nadijnim miscem de bude zapisano vidomosti komprometaciyu sertifikata Alisi Vidpovidach OCSP Kerol pidtverdzhuye sho sertifikat Alisi vse she v poryadku i povertaye pidpisanu uspishnu vidpovid OCSP Bobu Bob kriptografichno pereviryaye pidpisanu vidpovid Kerol Bob zberig vidkritij klyuch Kerol za deyakij chas do ciyeyi tranzakciyi Bob vikoristovuye vidkritij klyuch Kerol shob pereviriti vidpovid Kerol Bob zavershuye operaciyu z Alisoyu Detali protokolu red Vidpovidach OCSP server yak pravilo kerovanij emitentom sertifikata mozhe povernuti pidpisanu vidpovid yaka vkazuye sho sertifikat ukazanij u zapiti ye horoshim vidklikanim abo nevidomim Yaksho vin ne mozhe obrobiti zapit vin mozhe povernuti kod pomilki Format zapitu OCSP pidtrimuye dodatkovi rozshirennya Ce daye zmogu shiroko nalashtuvati konkretnu shemu IVK OCSP mozhe buti vrazlivim do atak povtornogo vidtvorennya 9 koli pidpisana horosha vidpovid zahoplyuyetsya zlovmisnim poserednikom i vidtvoryuyetsya kliyentu piznishe pislya togo yak vidpovidnij sertifikat mozhe buti vidklikano OCSP dozvolyaye vklyuchati nonce u zapit yakij mozhe buti vklyuchenij u vidpovidnu vidpovid Cherez visoke navantazhennya bilshist vidpovidachiv OCSP ne vikoristovuyut rozshirennya nonce dlya stvorennya okremoyi vidpovidi dlya kozhnogo zapitu zamist cogo vikoristovuyut poperedno pidpisani vidpovidi z periodom diyi v kilka dniv Takim chinom ataka vidtvorennya ye osnovnoyu zagrozoyu dlya sistem perevirki OCSP mozhe pidtrimuvati bilshe odnogo rivnya CSK Zapiti OCSP mozhut buti z yednani mizh odnorangovimi vidpovidachami dlya zapitu do CSK sho vidaye vidpovidnij sertifikat sub yekta z vidpovidachami yaki pereviryayut vidpovidi inshih vidpovidachiv za dopomogoyu korenevogo CSK Vidpovidach OCSP mozhe otrimati informaciyu pro vidklikannya serverami delegovanoyi perevirki shlyahu en DPV OCSP sam po sobi ne vikonuye DPV nadanih sertifikativ Klyuch yakij pidpisuye vidpovid ne obov yazkovo povinen buti tim samim klyuchem yakim pidpisano sertifikat Emitent sertifikata mozhe deleguvati povnovazhennya inshomu vidpovidachu OCSP U comu vipadku sertifikat vidpovidacha toj yakij vikoristovuyetsya dlya pidpisu vidpovidi maye buti vidanij vidavcem vidpovidnogo sertifikata ta maye mistiti pevne rozshirennya yake poznachaye jogo yak povnovazhennya pidpisu OCSP tochnishe mistit rozshirennya vikoristannya klyucha z OID iso 1 selected organization 3 dod 6 internet 1 security 5 mehanizmi 5 PKIx 7 keyPurpose 3 ocspSigning 9 Zasterezhennya shodo privatnosti red Perevirka OCSP stvoryuye zanepokoyennya shodo privatnosti dlya deyakih koristuvachiv oskilki vona vimagaye vid kliyenta zv yazatisya z tretoyu storonoyu hocha b zi storonoyu yakij doviryaye postachalnik kliyentskogo programnogo zabezpechennya shob pidtverditi dijsnist sertifikata Zshivannya OCSP ce sposib pereviriti dijsnist ne povidomlyayuchi CSK pro povedinku pereglyadu 1 Kritika red Vidklikannya na osnovi protokolu OCSP ne ye efektivnim metodom zapobigannya zlomu zakritogo klyucha servera HTTPS Zlovmisniku yakij zlamav privatnij klyuch servera zazvichaj potribno perebuvati v polozhenni lyudina poseredini v merezhi shob zlovzhivati cim privatnim klyuchem i vidati sebe za server Zlovmisnik u takomu polozhenni takozh zazvichaj mozhe vtruchatisya v zapiti OCSP kliyenta Oskilki bilshist kliyentiv movchki ignoruvatimut OCSP yaksho zapit zakinchitsya OCSP ne ye nadijnim zasobom zapobigannya komprometaciyi klyucha servera HTTPS 10 Rozshirennya MustStaple TLS u sertifikati mozhe vimagati perevirki sertifikata zshitoyu vidpoviddyu OCSP en sho pom yakshuye cyu problemu 7 OCSP takozh zalishayetsya nadijnim zahistom vid situacij koli zlovmisnik ne ye lyudinoyu poseredini pidpisannya kodu abo sertifikati vidani pomilkovo Protokol OCSP peredbachaye sho zapituvach maye dostup do merezhi dlya pidklyuchennya do vidpovidnogo vidpovidacha OCSP Deyaki zapituvachi mozhut ne mati zmogi pidklyuchitisya oskilki yihnya lokalna merezha zaboronyaye pryamij dostup do Internetu zvichajna praktika dlya vnutrishnih vuzliv u centri obrobki danih Primusove pidklyuchennya vnutrishnih serveriv do Internetu dlya vikoristannya OCSP spriyaye tendenciyi deperimetrizaciyi en Protokol zshivannya OCSP en ce alternativa yaka dozvolyaye serveram keshuvati vidpovidi OCSP sho pozbavlyaye zapituvacha vid neobhidnosti bezposerednogo zv yazku z vidpovidachem OCSP Pidtrimka brauzerami red nbsp Informaciya pro OCSP u Firefox 89Isnuye shiroka pidtrimka OCSP sered bilshosti osnovnih brauzeriv Internet Explorer pobudovano na CryptoAPI en Windows tomu pochinayuchi z versiyi 7 u Windows Vista ne XP 11 pidtrimuyetsya perevirka OCSP 12 Usi versiyi Mozilla Firefox pidtrimuyut perevirku OCSP Firefox 3 en dozvolyaye za zamovchuvannyam perevirku OCSP 13 Safari na macOS pidtrimuye perevirku OCSP Yiyi uvimkneno za zamovchuvannyam u Mac OS X 10 7 Lion Do cogo yiyi potribno bulo aktivuvati vruchnu v nalashtuvannyah Keychain 14 Versiyi Opera vid 8 0 15 16 do potochnoyi versiyi pidtrimuyut perevirku OCSP Odnak Google Chrome ye vinyatkom U 2012 roci Google vimknuv perevirki OCSP za zamovchuvannyam posilayuchis na problemi iz zatrimkoyu ta privatnistyu 17 i natomist vikoristovuye vlasnij mehanizm onovlennya dlya nadsilannya vidklikanih sertifikativ u veb pereglyadach 18 Realizaciyi red Isnuye dekilka realizacij OCSP z vidkritim vihidnim kodom i propriyetarnih versij vklyuchayuchi povnofunkcionalni serveri ta biblioteki dlya stvorennya specialnih program Pidtrimka kliyenta OCSP vbudovana v bagato operacijnih sistem veb brauzeriv ta inshe merezheve programne zabezpechennya zavdyaki populyarnosti HTTPS i Vsesvitnoyi pavutini Server red Z vidkritim vihidnim kodom red Boulder 19 CSK ta vidpovidach OCSP rozroblenij i vikoristanij Let s Encrypt Go DogTag 20 Centr sertifikaciyi z vidkritim kodom vidpovidach SVS i OCSP EJBCA en 21 CSK ta vidpovidach OCSP Java XiPKI 22 CSK ta vidpovidach OCSP Z pidtrimkoyu RFC 6960 i SHA3 Java Propriyetarni red Sluzhbi sertifikaciyi 23 ta vidpovidach OCSP vklyucheni do Windows ServerBiblioteki red Z vidkritim vihidnim kodom red cfssl 24 Go OpenSSL 25 C wolfSSL 26 C Div takozh red Spisok vidklikanih sertifikativ Centr sertifikaciyi Servernij protokol perevirki sertifikativ en Zshivannya OCSP en Prozorist sertifikata en Primitki red a b v A Jesin 12 chervnya 2014 How To Configure OCSP Stapling on Apache and Nginx Community Tutorials Digital Ocean Inc Procitovano 2 bereznya 2015 OCSP Stapling GlobalSign Support GMO GlobalSign Inc 1 serpnya 2014 Procitovano 2 bereznya 2015 CA Revocation Checking in Firefox wiki mozilla org Procitovano 29 chervnya 2022 Are revoked certificates detected in Safari and Chrome Procitovano 29 chervnya 2022 CRLSets Procitovano 29 chervnya 2022 ISBN 978 3 030 72582 2 b cite conference b Propushenij abo porozhnij title dovidka a b Gibson Steve Security Certificate Revocation Awareness The case for OCSP Must Staple Gibson Research Corporation Procitovano 2 bereznya 2015 Keeler David 29 lipnya 2013 OCSP Stapling in Firefox Mozilla Security Blog Mozilla Foundation Procitovano 2 bereznya 2015 RFC 6960 section 5 Security Considerations No Don t Enable Revocation Checking 19 kvitnya 2014 Procitovano 24 kvitnya 2014 Windows XP Certificate Status and Revocation Checking Microsoft Procitovano 9 travnya 2016 What s New in Certificate Revocation in Windows Vista and Windows Server 2008 Microsoft Procitovano 9 travnya 2016 Mozilla Bug 110161 Enable OCSP by Default Mozilla 1 zhovtnya 2007 Procitovano 18 lipnya 2010 Wisniewski Chester 26 bereznya 2011 Apple users left to defend themselves against certificate attacks Sophos en Procitovano 26 bereznya 2011 Pettersen Yngve Nysaeter 9 listopada 2006 Introducing Extended Validation Certificates Opera Software Arhiv originalu za 10 lyutogo 2010 Procitovano 8 sichnya 2010 Pettersen Yngve Nysaeter 3 lipnya 2008 Rootstore newsletter Opera Software Procitovano 8 sichnya 2010 Langley Adam 5 lyutogo 2012 Revocation checking and Chrome s CRL Arhiv originalu za 12 lyutogo 2012 Procitovano 30 sichnya 2015 Chrome does certificate revocation better April 21 2014 Larry Seltzer ZDNet Boulder an ACME CA GitHub 16 bereznya 2018 Procitovano 17 bereznya 2018 Dogtag Certificate System Procitovano 12 serpnya 2019 EJBCA Open Source PKI Certificate Authority PrimeKey 2 lyutogo 2018 Procitovano 17 bereznya 2018 XiPKI GitHub 13 bereznya 2018 Procitovano 17 bereznya 2018 Certificate Services Windows Windows Dev Center Microsoft 2018 Procitovano 17 bereznya 2018 Package ocsp cfssl GoDoc 25 lyutogo 2018 Procitovano 17 bereznya 2018 OCSP response status master manpages OpenSSL 2017 Procitovano 17 bereznya 2018 OCSP in wolfSSL Embedded SSL wolfSSL amer 27 sichnya 2014 Procitovano 25 sichnya 2019 Posilannya red Public Key Infrastructure Operational Protocols katalog posilan Open Directory Project rfc 2560 RFC 2560 X 509 Internet Public Key Infrastructure Online CertifiCSKte Status Protocol OCSP rfc 4806 RFC 4806 Online CertifiCSKte Status Protocol OCSP Extensions to IKEv2 rfc 5019 RFC 5019 The Lightweight Online CertifiCSKte Status Protocol OCSP Profile for High Volume Environments rfc 6960 RFC 6960 X 509 Internet Public Key Infrastructure Online CertifiCSKte Status Protocol OCSP Processor com April 2009 article about Online CertifiCSKte Status Protocol Otrimano z https uk wikipedia org w index php title Online Certificate Status Protocol amp oldid 40586854