Was ist OCSP Stapling und wie aktiviert man es
· CSR.plus Team

- •OCSP Stapling hängt einen zeitgestempelten, CA-signierten Widerrufsnachweis an den TLS-Handshake – eine Runde weniger und Besucher-IPs bleiben vor der CA verborgen.
- •Es beseitigt den Online-OCSP-Responder als Single Point of Failure: Fällt die CA aus, wird Ihr Handshake trotzdem abgeschlossen.
- •Eine Zeile genügt in Nginx und Caddy; rund 96 % der aktuellen Clients unterstützen es.
TLS-Handshake-Dauer bei 200 ms RTT (ms)
Vollständiger Handshake inklusive Client-Verifikation.
OCSP-Stapling-Verbreitung auf gescannten Sites
Stichprobe der Top-1M-Domains, August 2026.
Was ist OCSP?
OCSP (Online Certificate Status Protocol) ist die Methode, mit der Browser prüfen, ob ein Zertifikat widerrufen wurde, bevor sie ihm vertrauen. Der Browser fragt den Responder der Zertifizierungsstelle: „Ist dieses Zertifikat noch gültig?“ und erhält eine signierte Antwort. Ohne diese Prüfung würde ein kompromittiertes Zertifikat bis zum Ablauf weiter akzeptiert.
Die drei Probleme des traditionellen OCSP
Erstens Geschwindigkeit: Jede neue Verbindung erzeugt einen zusätzlichen Roundtrip zur CA. Zweitens Verfügbarkeit: Ist der Responder langsam oder nicht erreichbar, muss der Browser zwischen Verbindungsabbruch und ungeprüfter Fortsetzung (Soft-Fail) wählen. Drittens Privatsphäre: Die IP jedes Besuchers wird der CA offenbart – ein Surfprofil Ihrer Nutzer.
Wie Stapling alle drei Probleme löst
Mit Stapling holt der Server den zeitgestempelten, CA-signierten Widerrufsnachweis einmal (üblicherweise alle paar Stunden) und hängt ihn an seine eigene Handshake-Nachricht. Der Browser prüft die Signatur ohne zusätzlichen Roundtrip, ohne Kontakt zur CA und ohne zu verraten, wer zugegriffen hat. Läuft der Nachweis ab, behandelt ihn der Browser wie „keine Antwort“ – ein sicherer Rückfall.
So aktivieren Sie es
Nginx: Fügen Sie "ssl_stapling on;" und "ssl_stapling_verify on;" in Ihren Serverblock ein und konfigurieren Sie die vollständige Kette (mit Intermediates). Apache: Setzen Sie "SSLUseStapling On" und "SSLStaplingCache shmcb:logs/stapling-cache(128000)". Caddy aktiviert OCSP Stapling automatisch. Danach Webserver neu starten und prüfen.
So verifizieren Sie die Einrichtung
Nutzen Sie den kostenlosen SSL/TLS Tracer auf csr.plus: Er zeigt den exakten Handshake Ihres Servers, einschließlich der gestapelten OCSP-Antwort und ihrer „next update“-Zeit. Alternativ: "openssl s_client -connect ihredomain.de:443 -status" und den OCSP-Abschnitt prüfen.
Häufige Missverständnisse
Stapling ist nicht „OCSP deaktivieren“ – die Widerrufsprüfung bleibt erhalten, nur die Nachteile verschwinden. Es ersetzt keine Certificate-Transparency-Logs. Und da Clients ohne Stapling-Support (ca. 4 %) die Extension einfach ignorieren, sollten Sie den OCSP-Responder konfiguriert lassen: Stapling ist eine Optimierung auf Basis korrekten OCSP.
FAQ
Was ist der Unterschied zwischen OCSP und OCSP Stapling?
OCSP ist ein Protokoll, bei dem der Browser die CA direkt abfragt. OCSP Stapling verlagert den Nachweis in den Handshake: Der Server präsentiert eine signierte, zeitgestempelte Antwort, und der Browser muss die CA nie kontaktieren.
Wie viel schneller ist eine Site mit OCSP Stapling?
Bei typischen 200 ms RTT sinkt der vollständige Handshake von etwa 490–600 ms auf rund 400 ms – eine Runde weniger pro neuer Verbindung. Am deutlichsten ist der Vorteil bei langsamen oder hochlatenzen Verbindungen.
Funktioniert OCSP Stapling mit allen Zertifizierungsstellen?
Ja. Alle öffentlich vertrauenswürdigen CAs bieten einen OCSP-Responder; Stapling funktioniert mit jeder. Manche CAs unterstützen zudem die must-staple-Erweiterung, die Browsern eine gestapelte Antwort vorschreibt.
Wie aktiviere ich OCSP Stapling in Nginx?
Fügen Sie "ssl_stapling on;" und "ssl_stapling_verify on;" in den Serverblock ein, stellen Sie sicher, dass ssl_certificate auf die vollständige Kette mit Intermediates zeigt, und starten Sie Nginx neu.
Was passiert, wenn die gestapelte OCSP-Antwort abläuft?
Browser behandeln eine abgelaufene oder ungültige Antwort genau wie eine fehlende: Rückfall auf das Standardverhalten (meist Soft-Fail). Ihr Server holt regelmäßig einen frischen Nachweis, das Fenster ist klein – Ihre Site funktioniert in jedem Fall.
UptimeRobot
Überwachen Sie SSL und Verfügbarkeit kostenlos
UptimeRobot überwacht Ihre Zertifikate und Endpunkte rund um die Uhr — 50 Monitore im kostenlosen Plan.
Affiliate-Link — wir können eine Provision erhalten, ohne dass Ihnen zusätzliche Kosten entstehen.
Kostenlose SSL/TLS-Tools
Prüfen Sie Ihre Zertifikate in Sekunden.