OCSP 过期

2016-12-12 21:15:25 +08:00
 redsonic

我把浏览器弄成了 OCSP 强验证然后就出问题了,访问 cdn.v2ex.co 提示证书被吊销, https://www.ssllabs.com/ssltest/analyze.html?d=cdn.v2ex.co 显示没有吊销,但提示 OCSP ERROR: OCSP response expired on Sun Dec 11 19:00:00 PST 2016 , 我抓包看确实 ocsp.int-x3.letsencrypt.org 的应答中 nextupdate 已经过期,时间就是 dec 11 19 : 00 PST 。 rfc2560 没说这个 nextupdate 怎么生成的,这算是 letsencrypt 的锅?

怕是 ocsp 被流氓缓存了爬梯子访问结果一样。

1662 次点击
所在节点    SSL
5 条回复
redsonic
2016-12-12 21:19:47 +08:00
redsonic
2016-12-12 23:02:05 +08:00
是官方的锅, http://letsencrypt.status.io 已经标记了 ocsp.int-x3.letsencrypt.org 有问题。之前 chrome 说过 oscp 和 crl 机制是 broken 的, 这算是言中了 @Livid
Showfom
2016-12-12 23:54:51 +08:00
所以浏览器不要弄 oscp 这东西还不是很完善
redsonic
2016-12-13 00:04:05 +08:00
@Showfom 上次 GlobalSign 的事件因为 chrome 不用 oscp 和 crl 所以没受影响...
Showfom
2016-12-13 00:12:55 +08:00
@redsonic 9494

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/327164

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX