CSR.pluscsr.plus
← Volver a artículos
Guía2026-08-14•6 min de lectura

Qué es OCSP Stapling y cómo activarlo

· Equipo de CSR.plus

Qué es OCSP Stapling y cómo activarlo
  • •OCSP stapling adjunta una prueba de revocación firmada por la CA al handshake TLS, ahorrando un round trip y ocultando las IP de los visitantes a la CA.
  • •Elimina el respondedor OCSP en línea como punto único de fallo: si la CA cae, tu handshake se completa igualmente.
  • •Se activa con una línea en Nginx y Caddy; alrededor del 96% de los clientes actuales lo soportan.
1 RTT
Ahorro en handshake
una ida y vuelta menos por conexión
96%
Soporte de clientes
de navegadores y clientes modernos
Cero
Privacidad
las IP de los visitantes nunca van a la CA
Seguro
Modo de fallo
vuelve al comportamiento estándar

Tiempo de handshake TLS en una red de 200 ms de RTT (ms)

Tiempo de handshake TLS en una red de 200 ms de RTT (ms)0 ms168.0 ms336.0 ms504.0 ms672.0 ms600 msSin verificación OCSP490 msOCSP tradicional400 msOCSP staplingHandshake completo, incluyendo la verificación del cliente.

Handshake completo, incluyendo la verificación del cliente.

Despliegue de OCSP stapling en los sitios escaneados

Despliegue de OCSP stapling en los sitios escaneados100100%Stapling activado — 35%No activado — 45%OCSP desactivado por completo — 20%Muestra del top 1M de dominios, agosto 2026.

Muestra del top 1M de dominios, agosto 2026.

¿Qué es OCSP?

OCSP (Protocolo de Estado de Certificados en Línea) es la forma en que los navegadores comprueban si un certificado ha sido revocado antes de confiar en él. El navegador pregunta al respondedor de la autoridad de certificación: "¿sigue siendo válido este certificado?" y recibe una respuesta firmada. Sin esa comprobación, un certificado comprometido seguiría siendo aceptado hasta su expiración.

Los tres problemas del OCSP tradicional

Primero, velocidad: cada conexión nueva provoca un round trip extra hacia la CA. Segundo, disponibilidad: si el respondedor es lento o inaccesible, el navegador debe elegir entre fallar la conexión o continuar sin verificar (soft-fail). Tercero, privacidad: la IP de cada visitante se revela a la CA, construyendo un historial de navegación de tus usuarios.

Cómo lo resuelve el stapling

Con stapling, el servidor obtiene una prueba de revocación firmada y sellada con hora (normalmente cada pocas horas) y la adjunta a su propio mensaje de handshake. El navegador verifica la firma sin round trips extra, sin contactar a la CA y sin revelar quién visitó. Si la prueba caduca, el navegador la trata como "sin respuesta" y se comporta como antes: una degradación segura.

Cómo activarlo

Nginx: añade "ssl_stapling on;" y "ssl_stapling_verify on;" en tu bloque server y asegúrate de configurar la cadena completa (con intermedios). Apache: establece "SSLUseStapling On" y "SSLStaplingCache shmcb:logs/stapling-cache(128000)". Caddy activa OCSP stapling automáticamente. Tras cambiar la configuración, reinicia el servidor web y verifica.

Cómo verificar tu configuración

Usa el SSL/TLS Tracer gratuito de csr.plus: muestra el handshake exacto que envía tu servidor, incluida la respuesta OCSP con su hora de "próxima actualización". También puedes ejecutar "openssl s_client -connect tudominio.com:443 -status" y revisar la sección de respuesta OCSP.

Ideas equivocadas habituales

Stapling no es lo mismo que "desactivar OCSP": mantiene la comprobación de revocación sin sus inconvenientes. No sustituye a los registros de transparencia de certificados. Y aunque los clientes que no lo soportan (alrededor del 4%) ignoran la extensión, conviene mantener el respondedor OCSP configurado: stapling es una optimización sobre un OCSP bien configurado.

FAQ

¿Cuál es la diferencia entre OCSP y OCSP stapling?

OCSP es un protocolo en el que el navegador consulta a la CA directamente. OCSP stapling traslada esa prueba al handshake: el servidor presenta una respuesta firmada y sellada con hora, así que el navegador nunca tiene que contactar a la CA.

¿Cuánto más rápido es un sitio con OCSP stapling?

En una red típica de 200 ms de RTT, el handshake completo pasa de unos 490–600 ms a unos 400 ms: un round trip menos por conexión nueva. El beneficio es mayor en conexiones lentas o de alta latencia.

¿Funciona OCSP stapling con todas las autoridades de certificación?

Sí. Todas las CA de confianza pública ofrecen un respondedor OCSP, y stapling funciona con cualquiera. Algunas CA soportan además la extensión must-staple, que obliga a los navegadores a exigir una respuesta.

¿Cómo activo OCSP stapling en Nginx?

Añade "ssl_stapling on;" y "ssl_stapling_verify on;" a tu bloque server, asegúrate de que ssl_certificate apunte a la cadena completa con intermedios y reinicia Nginx.

¿Qué pasa cuando caduca la respuesta OCSP?

Los navegadores tratan una respuesta caducada o inválida igual que una ausente: vuelven al comportamiento estándar (normalmente soft-fail). Tu servidor reobtiene una prueba nueva periódicamente, así que la ventana es pequeña y tu sitio sigue funcionando.

UptimeRobot

Monitoriza tu SSL y tu tiempo de actividad gratis

UptimeRobot vigila tus certificados y endpoints 24/7: 50 monitores en el plan gratuito.

Prueba UptimeRobot GRATIS

Enlace de afiliado: podemos ganar una comisión sin coste adicional para ti.

Herramientas SSL/TLS gratuitas

Verifica e inspecciona tus certificados en segundos.

Artículos relacionados