首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >基于SSL/TLS的OCSP

基于SSL/TLS的OCSP
EN

Stack Overflow用户
提问于 2012-11-12 07:42:31
回答 3查看 3.6K关注 0票数 7

据我所知,OCSP只为请求和响应提供了明确的签名方式(RFC2560,第7页用于请求,RFC2560,第8页用于响应),但它没有提到加密。在SSL/TLS上运行OCSP来保证其机密性是典型的(或者我认为当然是可能的)吗?

谢谢。

EN

回答 3

Stack Overflow用户

回答已采纳

发布于 2013-02-26 23:55:56

是的,可以使用SSL/TLS。但请考虑以下内容:

当证书包含具有https URI或类似方案的cRLDistributionPoints扩展时,可以引入循环依赖关系。为了获得完成初始路径验证所需的CRL,依赖方被迫执行额外的路径验证!也可以在authorityInfoAccess或subjectInfoAccess扩展中使用https URI (或类似方案)创建循环条件。在最坏的情况下,这种情况可能会产生无法解析的依赖关系。

摘自RFC5280,第8节。本节将解决使用https作为CRL分发点的问题。但是对于OCSP请求,使用SSL/TLS也会遇到同样的问题:您必须检查服务器证书的有效性……

票数 7
EN

Stack Overflow用户

发布于 2015-09-23 14:48:54

在RFC2560的附录中是这样写的:

A.1.1请求...在要求隐私的情况下,使用HTTP交换的OCSP事务可以使用TLS/SSL或一些其他较低层协议来保护。

但是大多数OCSP-Responder只提供HTTP而不提供TLS/SSL。

票数 3
EN

Stack Overflow用户

发布于 2012-11-12 07:52:04

这绝对是可能的,但这不是典型的。如果您正在请求主机证书的状态,则OCSP请求不太可能透露窃听者不知道的任何内容-即,您正在尝试验证的主机。

对于S/MIME电子邮件或其他应用程序,OCSP请求可能更加敏感,因为它们将支持组织分析。在那里使用HTTPS传输可能是一个好主意。

票数 2
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/13336695

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档