0Pricing
Cryptology Academy · Pelajaran

OCSP Stapling dan Transparansi Sertifikat

Konfigurasikan OCSP stapling untuk meningkatkan kinerja dan pahami log Transparansi Sertifikat demi kemudahan audit.

OCSP Stapling dan Transparansi Sertifikat adalah pelajaran Cryptology Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cryptology Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cryptology Academy mencakup 4 pelajaran total.

Masalah CRL

Daftar Pencabutan Sertifikat (CRL) adalah berkas yang diterbitkan oleh CA dan berisi semua sertifikat yang telah dicabut. CRL memiliki beberapa masalah: ukurannya terus membesar, klien harus mengunduhnya secara lengkap, kesegarannya terbatas karena diterbitkan berdasarkan jadwal, dan secara historis peramban tetap menerima sertifikat ketika pengambilan CRL gagal, sehingga pencabutan tidak dapat diandalkan dalam praktik.

OCSP untuk Pemeriksaan Status Waktu Nyata

Protokol Status Sertifikat Daring (OCSP, RFC 6960) memungkinkan klien meminta status pencabutan sertifikat tertentu secara waktu nyata dari layanan penanggap OCSP milik CA. Respons OCSP menyatakan bahwa sertifikat tersebut "good", "revoked", atau "unknown", dan ditandatangani oleh CA. Cara ini lebih efisien daripada mengunduh seluruh CRL.

Masalah Privasi OCSP

OCSP standar memiliki kelemahan privasi yang signifikan: klien harus menghubungi layanan penanggap OCSP milik CA dengan nomor seri sertifikat yang sedang diperiksa. Hal ini mengungkapkan kepada CA atau pengamat jaringan situs web yang dikunjungi pengguna dan waktunya. Dengan demikian, mekanisme ini menjadi sarana pengawasan yang melanggar privasi pengguna pada tingkat otoritas sertifikat.

Mekanisme Stapling OCSP

Stapling OCSP (RFC 6066) mengatasi masalah privasi dengan membuat peladen mengambil respons OCSP dari CA terlebih dahulu dan menyimpannya sementara. Selama jabat tangan TLS, peladen menyertakan respons yang tersimpan tersebut ke dalam jabat tangan dan mengirimkannya langsung kepada klien. Klien memperoleh status pencabutan terbaru tanpa menghubungi CA secara langsung.

Mengonfigurasi Stapling OCSP

Konfigurasi stapling OCSP Nginx memerlukan: "ssl_stapling on; ssl_stapling_verify on; resolver 8.8.8.8;" di dalam blok peladen. Blok ssl_certificate_by_lua_block atau direktif ssl_trusted_certificate menyediakan rantai untuk verifikasi. Apache memerlukan "SSLUseStapling on" di dalam VirtualHost. Kedua peladen menyimpan respons sementara dan memperbaruinya sebelum kedaluwarsa.

Ekstensi OCSP Wajib Disertakan

Ekstensi X.509 OCSP Wajib Disertakan (RFC 7633) memberi tahu peramban bahwa peladen sertifikat ini akan selalu menyertakan respons OCSP. Jika peramban terhubung ke peladen dan tidak menerima respons yang disertakan, peramban menolak koneksi tersebut. Hal ini mencegah penyerang yang memiliki sertifikat yang telah dicabut memblokir respons OCSP untuk memaksa perilaku tetap menerima sertifikat saat pemeriksaan gagal.

Konsep Transparansi Sertifikat

Transparansi Sertifikat (CT) adalah sistem yang mewajibkan semua CA yang dipercaya publik mencatat setiap sertifikat yang diterbitkannya ke dalam catatan yang dapat diaudit publik dan hanya dapat ditambahi, sebelum sertifikat tersebut diserahkan. Catatan ini memungkinkan pemilik domain, peneliti, dan pemantau mendeteksi sertifikat yang diterbitkan secara keliru atau diperoleh secara curang untuk domain apa pun.

SCT Transparansi Sertifikat

Saat CA mengirimkan sertifikat ke catatan CT, catatan tersebut mengembalikan SCT. SCT adalah janji yang ditandatangani secara kriptografis bahwa sertifikat tersebut telah dicatat. SCT dapat disematkan dalam sertifikat itu sendiri, dikirim melalui ekstensi TLS, atau disertakan dalam respons OCSP. Chrome mensyaratkan setidaknya dua SCT agar sertifikat dipercaya.

Persyaratan CT Chrome

Google Chrome telah mewajibkan Transparansi Sertifikat untuk semua sertifikat TLS yang dipercaya publik sejak April 2018. Sertifikat tanpa SCT yang valid ditolak oleh Chrome dan menghasilkan kesalahan sertifikat. Persyaratan ini secara efektif memaksa semua CA utama melakukan pencatatan CT, karena CA yang sertifikatnya ditolak oleh Chrome tidak dapat beroperasi sebagai CA publik.

Mendeteksi Sertifikat yang Diterbitkan Secara Keliru melalui CT

Catatan CT memungkinkan siapa pun memantau sertifikat yang diterbitkan untuk domain mereka. Layanan seperti crt.sh dan Pemantau CT milik Facebook memungkinkan pemilik domain mencari semua catatan CT untuk menemukan sertifikat yang memuat domain mereka di bidang subjek atau SAN. Penerbitan sertifikat tanpa izin, misalnya oleh CA yang disusupi atau melalui pembajakan BGP, dapat terdeteksi dalam hitungan jam.

Ekosistem Catatan CT

Catatan CT dioperasikan oleh berbagai organisasi independen, termasuk Google (Argon, Xenon), Cloudflare (Nimbus), DigiCert, Sectigo, dan lainnya. Banyaknya operator catatan mencegah satu entitas menekan sertifikat yang telah dicatat. Peramban mewajibkan SCT dari catatan yang ada dalam daftar yang disetujui, sehingga kendali mutu tetap terjaga atas catatan yang dipercaya.

Pemeriksaan Stapling OCSP

Masalah apa yang diatasi oleh stapling OCSP dibandingkan dengan OCSP standar?

Ringkasan Pelajaran: OCSP dan CT

CRL berukuran besar dan cepat usang; OCSP menyediakan pencabutan waktu nyata, tetapi membocorkan data penjelajahan kepada CA. Stapling OCSP mengirimkan status pencabutan yang telah diambil sebelumnya selama jabat tangan TLS, sehingga privasi tetap terjaga. OCSP Wajib Disertakan mencegah pengabaian pemeriksaan saat terjadi kegagalan. Transparansi Sertifikat mencatat semua sertifikat yang diterbitkan, sehingga sertifikat yang diterbitkan secara keliru dapat dideteksi melalui SCT. Chrome mewajibkan CT sejak 2018.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “OCSP Stapling dan Transparansi Sertifikat” gratis?

Ya — teks lengkap “OCSP Stapling dan Transparansi Sertifikat” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cryptology Academy, upgrade ke CoddyKit PRO. Kursus Cryptology Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “OCSP Stapling dan Transparansi Sertifikat”?

Konfigurasikan OCSP stapling untuk meningkatkan kinerja dan pahami log Transparansi Sertifikat demi kemudahan audit. Kamu berlatih Cryptology Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cryptology Academy?

Tidak diperlukan pengalaman sebelumnya. Cryptology Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “OCSP Stapling dan Transparansi Sertifikat” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cryptology Academy ini?

Ya. Setiap pelajaran Cryptology Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Dasar-Dasar Baris Perintah OpenSSL
  2. Membuat dan Mengelola Rantai Sertifikat
  3. OCSP Stapling dan Transparansi Sertifikat
  4. Otomatisasi Let's Encrypt dan Protokol ACME
← Kembali ke Cryptology Academy