当浏览器发起 HTTPS 连接时,除了校验证书链,还需验证证书是否被 CA 提前吊销。早期依赖下载庞大 CRL 列表的机制已难以适应高并发 Web 需求,OCSP(在线证书状态协议)由此成为实时查询的标准。然而,直接请求海外 CA 的 OCSP 节点极易引发 HTTPS 握手延时。本文将梳理 OCSP 查询机制、浏览器验证逻辑,并着重讲解如何通过启用服务器端的 OCSP Stapling(装订)来消除额外的 DNS 与 RTT 延迟。
SSL/TLS证书对于安全的网络通信至关重要,但如果证书过期,可能会导致严重的中断和安全问题。随着证书有效期缩短至60天以下,主动监控SSL的有效性和到期状态比以往任何时候都更加重要。本文将介绍如何在Chrome、Firefox和Edge中检查SSL证书,并探讨有助于自动续订、最大限度地减少停机时间和维护用户信任的生命周期管理工具。
深度剖析公钥基础设施(PKI)中的证书吊销列表(CRL)技术。详解 CRL 的核心数据结构、身份验证时的状态查询工作原理,以及吊销机制在应对私钥泄露等网络威胁时的实际作用,并为运维人员提供减少证书被非预期吊销的务实管理建议。
Let's Encrypt 将推出以下重要更新目的是为了进一步提升 Web PKI 的安全性:除了现有的 90 天长期证书外,Let's Encrypt 将提供有效期仅为六天的证书选项。 新的六天证书将支持在证书中包含 IP 地址,这意味着可以为直接通过 IP 地址访问的服务创建安全的 TLS 连接。