OCSP
OCSP uitgelegd: het realtime protocol voor het controleren van de intrekkingsstatus van certificaten, het verschil met CRL en wat OCSP stapling doet.
OCSP (Online Certificate Status Protocol, RFC 6960) is een protocol waarmee wordt gecontroleerd of een certificaat nog geldig is, en dat dichter bij realtime zit dan het downloaden van een volledige lijst. In plaats van een volledige CRL te downloaden en daarin te zoeken, stuurt een client het serienummer van het certificaat naar een OCSP-responder die wordt beheerd door (of namens) de uitgevende certificate authority. Die antwoordt met een ondertekende status: good, revoked of unknown. Het antwoord kan vooraf zijn geproduceerd en gecachet tot het opgegeven nextUpdate-tijdstip, dus het is niet per se actueel tot op de seconde.
Omdat elke controle klein is, is OCSP het werkpaard waarmee software voor signature validation controleert of een X.509-certificaat niet is ingetrokken, meestal naast CRL's in plaats van als vervanging ervan. De publieke webPKI beweegt zich van OCSP af: het CA/Browser Forum heeft OCSP optioneel gemaakt voor publieke TLS-CA's en CRL's verplicht, en sommige grote CA's zijn er helemaal mee gestopt - Let's Encrypt heeft zijn OCSP-responders in augustus 2025 uitgeschakeld en Google Trust Services ondersteunt OCSP sindsdien niet meer. Chrome en Firefox gebruiken bovendien hun eigen geaggregeerde lijsten (CRLSets, CRLite) in plaats van een responder live te bevragen. Een variant, OCSP stapling, laat een server het ondertekende antwoord zelf ophalen en cachen en het direct aan clients presenteren, wat de belasting van de responder vermindert en een aparte opvraging per bezoeker overbodig maakt. Zie status list voor het intrekkingsmechanisme dat wordt gebruikt voor door een wallet uitgegeven attestaties in plaats van X.509-certificaten.