en pratique, les serveurs répandus n'implémentent pas bien ce mécanisme. Notamment, Nginx ne fait la demande OCSP qu'après la première requête vers un site après son démarrage (ou après l'expiration des données OCSP), et cette requête part alors sans l'agrafe, ce qui fait échouer la vérification. Apache 2 n'est pas meilleur.
Corrige moi si je me trompe, mais ça ne me semble pas des plus gênant, avec "must staple" qui arrive :
- Dans un premier temps, en palliatif l'admin fait (manuel ou automatisé) des premières requêtes au redémarrage, tout en remontant le bug ou "+1" sur le bug ouvert pour dire que ça devient prioritaire
- Dans un deuxième temps, l'update qui ne doit pas être le plus long à faire (il semble qu'il a le principal déjà la) est déployée (et ça devrait aller vite pour les gens qui utilisent "must staple" car ils sont à la pointe)
Donc il me semble que c'est surtout qu'il faut s'y lancer et qu'il n'y a pas besoin de chercher une "meilleure" solution, on l'a, non?
[^] # Re: Résumé, et incertitudes sur Must-Staple
Posté par Zenitram (site web personnel) . En réponse au lien Let's Encrypt ne proposera plus OCSP pour des raisons de privacité. Évalué à 2.
Corrige moi si je me trompe, mais ça ne me semble pas des plus gênant, avec "must staple" qui arrive :
- Dans un premier temps, en palliatif l'admin fait (manuel ou automatisé) des premières requêtes au redémarrage, tout en remontant le bug ou "+1" sur le bug ouvert pour dire que ça devient prioritaire
- Dans un deuxième temps, l'update qui ne doit pas être le plus long à faire (il semble qu'il a le principal déjà la) est déployée (et ça devrait aller vite pour les gens qui utilisent "must staple" car ils sont à la pointe)
Donc il me semble que c'est surtout qu'il faut s'y lancer et qu'il n'y a pas besoin de chercher une "meilleure" solution, on l'a, non?