CSR.pluscsr.plus
← Zurück zu Artikeln
Anleitung2026-08-14•6 Min. Lesezeit

Was ist OCSP Stapling und wie aktiviert man es

· CSR.plus Team

Was ist OCSP Stapling und wie aktiviert man es
  • •OCSP Stapling hängt einen zeitgestempelten, CA-signierten Widerrufsnachweis an den TLS-Handshake – eine Runde weniger und Besucher-IPs bleiben vor der CA verborgen.
  • •Es beseitigt den Online-OCSP-Responder als Single Point of Failure: Fällt die CA aus, wird Ihr Handshake trotzdem abgeschlossen.
  • •Eine Zeile genügt in Nginx und Caddy; rund 96 % der aktuellen Clients unterstützen es.
1 RTT
Handshake-Ersparnis
eine Runde weniger pro Verbindung
96 %
Client-Unterstützung
moderner Browser und Clients
Null
Privatsphäre
Besucher-IPs werden nie an die CA gesendet
Sicher
Fehlermodus
sicherer Rückfall bei Fehlern

TLS-Handshake-Dauer bei 200 ms RTT (ms)

TLS-Handshake-Dauer bei 200 ms RTT (ms)0 ms168.0 ms336.0 ms504.0 ms672.0 ms600 msOhne OCSP-Prüfung490 msTraditionelles OCSP400 msOCSP StaplingVollständiger Handshake inklusive Client-Verifikation.

Vollständiger Handshake inklusive Client-Verifikation.

OCSP-Stapling-Verbreitung auf gescannten Sites

OCSP-Stapling-Verbreitung auf gescannten Sites100100%Stapling aktiv — 35%Nicht aktiv — 45%OCSP komplett deaktiviert — 20%Stichprobe der Top-1M-Domains, August 2026.

Stichprobe der Top-1M-Domains, August 2026.

Was ist OCSP?

OCSP (Online Certificate Status Protocol) ist die Methode, mit der Browser prüfen, ob ein Zertifikat widerrufen wurde, bevor sie ihm vertrauen. Der Browser fragt den Responder der Zertifizierungsstelle: „Ist dieses Zertifikat noch gültig?“ und erhält eine signierte Antwort. Ohne diese Prüfung würde ein kompromittiertes Zertifikat bis zum Ablauf weiter akzeptiert.

Die drei Probleme des traditionellen OCSP

Erstens Geschwindigkeit: Jede neue Verbindung erzeugt einen zusätzlichen Roundtrip zur CA. Zweitens Verfügbarkeit: Ist der Responder langsam oder nicht erreichbar, muss der Browser zwischen Verbindungsabbruch und ungeprüfter Fortsetzung (Soft-Fail) wählen. Drittens Privatsphäre: Die IP jedes Besuchers wird der CA offenbart – ein Surfprofil Ihrer Nutzer.

Wie Stapling alle drei Probleme löst

Mit Stapling holt der Server den zeitgestempelten, CA-signierten Widerrufsnachweis einmal (üblicherweise alle paar Stunden) und hängt ihn an seine eigene Handshake-Nachricht. Der Browser prüft die Signatur ohne zusätzlichen Roundtrip, ohne Kontakt zur CA und ohne zu verraten, wer zugegriffen hat. Läuft der Nachweis ab, behandelt ihn der Browser wie „keine Antwort“ – ein sicherer Rückfall.

So aktivieren Sie es

Nginx: Fügen Sie "ssl_stapling on;" und "ssl_stapling_verify on;" in Ihren Serverblock ein und konfigurieren Sie die vollständige Kette (mit Intermediates). Apache: Setzen Sie "SSLUseStapling On" und "SSLStaplingCache shmcb:logs/stapling-cache(128000)". Caddy aktiviert OCSP Stapling automatisch. Danach Webserver neu starten und prüfen.

So verifizieren Sie die Einrichtung

Nutzen Sie den kostenlosen SSL/TLS Tracer auf csr.plus: Er zeigt den exakten Handshake Ihres Servers, einschließlich der gestapelten OCSP-Antwort und ihrer „next update“-Zeit. Alternativ: "openssl s_client -connect ihredomain.de:443 -status" und den OCSP-Abschnitt prüfen.

Häufige Missverständnisse

Stapling ist nicht „OCSP deaktivieren“ – die Widerrufsprüfung bleibt erhalten, nur die Nachteile verschwinden. Es ersetzt keine Certificate-Transparency-Logs. Und da Clients ohne Stapling-Support (ca. 4 %) die Extension einfach ignorieren, sollten Sie den OCSP-Responder konfiguriert lassen: Stapling ist eine Optimierung auf Basis korrekten OCSP.

FAQ

Was ist der Unterschied zwischen OCSP und OCSP Stapling?

OCSP ist ein Protokoll, bei dem der Browser die CA direkt abfragt. OCSP Stapling verlagert den Nachweis in den Handshake: Der Server präsentiert eine signierte, zeitgestempelte Antwort, und der Browser muss die CA nie kontaktieren.

Wie viel schneller ist eine Site mit OCSP Stapling?

Bei typischen 200 ms RTT sinkt der vollständige Handshake von etwa 490–600 ms auf rund 400 ms – eine Runde weniger pro neuer Verbindung. Am deutlichsten ist der Vorteil bei langsamen oder hochlatenzen Verbindungen.

Funktioniert OCSP Stapling mit allen Zertifizierungsstellen?

Ja. Alle öffentlich vertrauenswürdigen CAs bieten einen OCSP-Responder; Stapling funktioniert mit jeder. Manche CAs unterstützen zudem die must-staple-Erweiterung, die Browsern eine gestapelte Antwort vorschreibt.

Wie aktiviere ich OCSP Stapling in Nginx?

Fügen Sie "ssl_stapling on;" und "ssl_stapling_verify on;" in den Serverblock ein, stellen Sie sicher, dass ssl_certificate auf die vollständige Kette mit Intermediates zeigt, und starten Sie Nginx neu.

Was passiert, wenn die gestapelte OCSP-Antwort abläuft?

Browser behandeln eine abgelaufene oder ungültige Antwort genau wie eine fehlende: Rückfall auf das Standardverhalten (meist Soft-Fail). Ihr Server holt regelmäßig einen frischen Nachweis, das Fenster ist klein – Ihre Site funktioniert in jedem Fall.

UptimeRobot

Überwachen Sie SSL und Verfügbarkeit kostenlos

UptimeRobot überwacht Ihre Zertifikate und Endpunkte rund um die Uhr — 50 Monitore im kostenlosen Plan.

UptimeRobot KOSTENLOS testen

Affiliate-Link — wir können eine Provision erhalten, ohne dass Ihnen zusätzliche Kosten entstehen.

Kostenlose SSL/TLS-Tools

Prüfen Sie Ihre Zertifikate in Sekunden.

Verwandte Artikel