Abuse Melding

Je hebt een klacht over de onderstaande posting:

09-09-2022, 13:59 door Anoniem

Door Anoniem: Het verbaast mij dat OCSP stapling niet wordt genoemd. Hierbij wordt door de server die de website aanbied een OSCP response toegevoegd aan de TLS handshake. https://en.wikipedia.org/wiki/OCSP_stapling Nou, ook daar zit een kanttekening aan. Bij het inschakelen van OCSP stapling leg je namelijk een extra taak bij de webserver in kwestie neer én daarbij een extra externe afhankelijkheid. Ik heb meegemaakt dat webservers vol liepen met openstaande processen omdat er een storing was bij de OCSP responders bij een grote CA. En ja, daar zijn timeouts voor te configureren, maar dat neemt niet weg dat je het onherroepelijk gaat merken qua performance. We schakelen allemaal reverse lookups uit in een webserver om soortgelijke problematiek te voorkomen, maar OCSP stapling creëert hetzelfde probleem als je pech hebt. Dus nee, ik schakel het tegenwoordig standaard uit. Laat de browser/client maar lekker die OCSP lookups uitvoeren.

Beschrijf je klacht (Optioneel):

captcha