OpenResty 1.29.2.4 正式版发布,修复了 NGINX 核心中的五个安全漏洞,包括 HTTP/3 和 OCSP 模块。建议用户尽快升级,并提供多种平台的预编译二进制包。
2023年8月,CA/Browser Forum决定不再强制要求CA设立OCSP服务器。Let’s Encrypt计划于2025年关闭OCSP服务器,标志着OCSP时代的结束。由于OCSP存在性能和隐私问题,浏览器厂商正在探索替代方案,如Chromium的CRLSets和Firefox的CRLite,以实现本地化验证,提升安全性与隐私保护。
火狐浏览器已实施CRLite证书吊销机制,取代OCSP协议,以增强隐私保护和性能。CRLite每12小时更新吊销证书列表,减少用户隐私泄露和加载时间。未来版本将禁用OCSP,确保安全性而不影响网络性能。
在线通信安全依赖于SSL/TLS证书提供的加密连接。证书可能因安全违规或密钥丢失被撤销,主要通过在线证书状态协议(OCSP)和证书撤销列表(CRL)进行管理。OCSP提供实时撤销信息,而CRL是定期更新的撤销列表。两者各有优缺点,确保证书的完整性和可信度。
文章讨论了Firefox、Chrome和Safari在处理SSL证书吊销信息时的不同策略。Firefox通过OCSP检查证书有效性,但在超时情况下会放行,存在安全隐患。提到OCSP装订和CRLite技术,后者提高查询速度并保护用户隐私。
Let's Encrypt计划终止OCSP服务,转向CRL协议,以提高隐私性。OCSP协议存在隐私问题,而CRL协议不会收集用户IP地址和浏览记录。Let's Encrypt计划在未来6-12个月内全面转向CRL协议,但需要等待微软支持。
本文介绍了如何使用OCSP Stapling来改善PostgreSQL的安全性。OCSP Stapling是一种在SSL/TLS协议中使用的方法,服务器在握手过程中主动发送最新的OCSP响应和自己的证书,使客户端能够验证证书的状态而无需直接联系OCSP响应服务器。使用OCSP Stapling可以增强用户信任和实时证书验证、提高隐私保护、减少延迟和提高资源利用效率。文章还介绍了设置OCSP环境和验证TLS连接的步骤。
OCSP是一种在线检查证书状态的协议,比CRL更轻量化且实时。Chrome关闭OCSP验证考虑了速度和隐私问题,与Firefox竞争。
本文介绍了OCSP stapling的工作原理和优点,以及如何在Apache和Nginx上配置。OCSP stapling可以提高SSL协商性能,同时维护访问者隐私。支持OCSP stapling的服务器包括Apache和Nginx。配置需要检索证书并保存在文件中。最后,使用命令行工具和SSL测试来测试OCSP stapling是否正常工作。
OCSP Stapling是一种提高TLS握手效率和安全性的技术,可以缓存OCSP响应。在Nginx中使用时,可能会出现域名无法解析的问题,可以通过关闭IPv6解析来解决。
全国信息安全标准化技术委员会发布了新版在线证书状态协议,无需请求证书撤销列表即可查询数字证书状态,代替旧版标准。该协议规定了查验证书状态的应用程序和提供证书状态查询的响应器之间需要交换的数据。OCSP作为查询CRL的替代方法或补充方法,对需实时获得数字证书撤销状态相关信息的,OCSP是必不可少的。
In this blog and our previous one, we have learned what mTLS is, how it works, when to use it, and how easily we can verify our mTLS setup with openssl/curl.
OCSP装订解决了在线证书协议中的大多数问题。CA给网站颁发证书之后,网站的每个访问者都会进行OCSP查询。因 […]
众所周知,Let's Encrypt 是一个免费的服务。免费自然代表着劣质,所以 ocsp.int-x3.letsencrypt.org 在某些地区无法访问,也就一点不奇怪了。 Nginx 支持 ssl_stapling_responder 参数,允许指定一个 ocsp server。一个显而易见的办法是,为 ocsp.int-x3.letsencrypt.org...
这个问题成功的吸引了我的注意。 起因:一个Flutter写的app在iOS上偶尔会发生了界面卡顿甚至冻结10多秒,但在Android正常。 开始这个问题没太引起重视,觉得是flutter的问题。但后来随着dart的issue里面报告的人逐渐多起来,看起来不是那么简单。不过非常令人迷惑的是这个现象只在iOS偶尔出现,Android从来不出现,这种不确定性使得重现和调试非常困难。 在issue里...
之前的文章有提到过OCSP,现在本站用的 SSL 证书换成了 Let's Encrypt ,近期由于众所周知的原因,国内无法直接访问 Let's Encrypt 的 OSCP 域名,导致出现了不...
Oneinstack 和 LNMP 一键包默认的 OpenSSL 版本未修复 CVE-2016-6304 漏洞,需手动升级。通过 nginx -V 确认当前 OpenSSL 版本并记录编译参数,下载新版源码后重新编译 nginx 并替换二进制文件,最后重启服务完成修复!
完成下面两步后,将自动完成登录并继续当前操作。