CSR.pluscsr.plus
← العودة إلى المقالات
دليل2026-08-14•٦ دقائق قراءة

ما هو OCSP Stapling وكيف تفعّله

· فريق CSR.plus

ما هو OCSP Stapling وكيف تفعّله
  • •يضيف OCSP Stapling دليل إلغاء موقّعًا من CA ومختومًا بالوقت إلى مصافحة TLS، موفرًا رحلة واحدة ولا يكشف عناوين IP الزوار لـ CA.
  • •يزيل نقطة الفشل الوحيدة المتمثلة في خادم OCSP: حتى لو تعطلت CA، تكتمل المصافحة.
  • •سطر واحد في Nginx وCaddy؛ نحو ٩٦٪ من العملاء الحاليين يدعمونه.
1 RTT
توفير المصافحة
رحلة واحدة أقل لكل اتصال
96%
دعم العملاء
من المتصفحات والعملاء الحديثة
صفر
الخصوصية
عناوين الزوار لا تُرسل إلى CA
آمن
وضع الفشل
تراجع صامت عند الخطأ

زمن مصافحة TLS على شبكة زمن استجابة 200ms (مللي ثانية)

زمن مصافحة TLS على شبكة زمن استجابة 200ms (مللي ثانية)0 ms168.0 ms336.0 ms504.0 ms672.0 ms600 msبدون فحص OCSP490 msOCSP التقليدي400 msOCSP Staplingمصافحة كاملة مع تحقق العميل.

مصافحة كاملة مع تحقق العميل.

حالة نشر OCSP Stapling في المواقع المفحوصة

حالة نشر OCSP Stapling في المواقع المفحوصة100100%مفعّل — 35%غير مفعّل — 45%OCSP معطّل كليًا — 20%عينة من مليون نطاق الأكثر زيارة، أغسطس 2026.

عينة من مليون نطاق الأكثر زيارة، أغسطس 2026.

ما هو OCSP

OCSP (بروتوكول حالة الشهادة عبر الإنترنت) هو الطريقة التي يتحقق بها المتصفح من عدم إلغاء الشهادة قبل الوثوق بها. يسأل المتصفح خادم هيئة إصدار الشهادات: «هل هذه الشهادة ما زالت صالحة؟» ويتلقى إجابة موقعة. دون هذا الفحص، ستظل الشهادة المخترقة مقبولة حتى انتهاء صلاحيتها.

المشاكل الثلاث لـ OCSP التقليدي

أولًا السرعة: كل اتصال جديد يستدعي رحلة إضافية إلى CA. ثانيًا التوافر: إذا كان الخادم بطيئًا أو غير متاح، يضطر المتصفح للاختيار بين قطع الاتصال أو المتابعة دون تحقق (soft-fail). ثالثًا الخصوصية: عنوان IP لكل زائر ينكشف لهيئة الإصدار، ما يبني سجل تصفح لمستخدميك.

كيف يحل Stapling المشاكل الثلاث

مع Stapling، يحصل خادم الويب على دليل إلغاء موقّع ومختوم بالوقت (عادة كل بضع ساعات) ويرفقه برسالة المصافحة الخاصة به. يتحقق المتصفح من التوقيع دون رحلة إضافية أو اتصال بـ CA ودون كشف هوية الزائر. إذا انتهت صلاحية الدليل، يعامله المتصفح كـ«لا استجابة» ويتصرف كما كان—تدهور آمن.

كيف تفعّله

Nginx: أضف "ssl_stapling on;" و"ssl_stapling_verify on;" داخل كتلة server وتأكد من أن ssl_certificate يشير إلى السلسلة الكاملة (مع الشهادات الوسيطة). Apache: اضبط "SSLUseStapling On" و"SSLStaplingCache shmcb:logs/stapling-cache(128000)". Caddy يفعّله ويديره تلقائيًا. أعد تشغيل الخادم بعد التعديل.

كيف تتحقق من الإعداد

استخدم أداة SSL/TLS Tracer المجانية على csr.plus: تعرض المصافحة الدقيقة التي يرسلها خادمك، بما فيها استجابة OCSP المرفقة ووقت التحديث التالي. أو نفّذ "openssl s_client -connect نطاقك:443 -status" وراجع قسم استجابة OCSP.

مفاهيم خاطئة شائعة

Stapling لا يعني «تعطيل OCSP»—بل يحافظ على فحص الإلغاء مع إزالة عيوبه. ولا يغني عن سجلات شفافية الشهادات (CT). وبما أن العملاء غير الداعمين (نحو ٤٪) يتجاهلون الامتداد، فالأفضل إبقاء خادم OCSP مفعّلًا—Stapling تحسين فوق إعداد OCSP صحيح.

FAQ

ما الفرق بين OCSP وOCSP Stapling؟

OCSP بروتوكول يسأل فيه المتصفح CA مباشرة. OCSP Stapling ينقل الدليل إلى داخل المصافحة: يعرض الخادم استجابة موقعة ومختومة بالوقت، فلا يحتاج المتصفح للتواصل مع CA إطلاقًا.

كم أسرع موقع مع OCSP Stapling؟

على شبكة زمن استجابة 200ms، تنخفض المصافحة الكاملة من نحو ٤٩٠–٦٠٠ms إلى نحو ٤٠٠ms—رحلة أقل لكل اتصال جديد. الفائدة أوضح على الاتصالات البطيئة.

هل يعمل OCSP Stapling مع كل هيئات إصدار الشهادات؟

نعم. كل CA موثوقة عمومًا توفر خادم OCSP، ويعمل Stapling مع أي منها. بعض الهيئات تدعم امتداد must-staple الذي يفرض على المتصفحات طلب الاستجابة المرفقة.

كيف أفعّل OCSP Stapling على Nginx؟

أضف "ssl_stapling on;" و"ssl_stapling_verify on;" إلى كتلة server، وتأكد أن ssl_certificate يشير إلى السلسلة الكاملة مع الوسيطة، ثم أعد تشغيل Nginx.

ماذا يحدث عندما تنتهي استجابة OCSP المرفقة؟

تعامل المتصفحات الاستجابة منتهية الصلاحية أو غير الصالحة كالغائبة تمامًا: تعود إلى السلوك القياسي (عادة soft-fail). خادمك يجلب دليلًا جديدًا دوريًا، فالفترة قصيرة وموقعك يبقى يعمل في الحالتين.

UptimeRobot

راقب SSL وحالة التشغيل مجاناً

يراقب UptimeRobot شهاداتك ونقاط الاتصال على مدار الساعة — 50 مراقباً في الخطة المجانية.

جرّب UptimeRobot مجاناً

رابط تسويق بالعمولة — قد نحصل على عمولة دون أي تكلفة إضافية عليك.

أدوات SSL/TLS المجانية

تحقق وافحص شهاداتك في ثوانٍ.

مقالات ذات صلة