URL: https://linuxfr.org/users/kioob/journaux/panne-de-l-ocsp-chez-startssl-startcom Title: panne de l'OCSP chez StartSSL/StartCom Authors: Kioob Date: 2015年04月05日T17:34:04+02:00 License: CC By-SA Tags: ssl, tls, ocsp et firefox Score: 11 Bonjour, comme certains l'auront probablement remarqué, les serveurs OCSP de StartCom rencontrent des difficultés ce week end, bloquant ainsi l'accès à de nombreux services. Pour rappel l'[OCSP](http://fr.wikipedia.org/wiki/Online_Certificate_Status_Protocol) est un protocole permettant aux clients TLS de vérifier la révocation d'un certificat ; tandis que StartCom est l'éditeur du service StartSSL, un des rares fournisseurs de certificats gratuits et reconnus par la majorité des navigateurs. Malheureusement ce n'est pas la première fois que leurs serveurs OCSP sont en rade, et pour ma part ça remet fortement en question l'intérêt de leur solution. Du coup j'ai commandé en urgence certains certificat chez d'autres CA. À noter que parmi les navigateurs web courants, seul Firefox semble effectuer ces vérifications OCSP, et serait donc le seul impacté. Vous vous en doutez, il en est de même niveau email pour Thunderbird. Espérons que le déploiement de l'[OCSP stapling](http://en.wikipedia.org/wiki/OCSP_stapling) (grosso modo, un cache directement sur le serveur utilisant le certificat SSL) limitera ces problèmes de dépendance à l'avenir... À moins que la véritable solution soit d'abandonner toute dépendance envers ces "autorités de confiance", via [DANE](http://fr.wikipedia.org/wiki/DNS_-_based_Authentication_of_Named_Entities) qui déplace cette gestion directement au niveau des entrées DNS de chacun ?