Qué es OCSP Stapling y cómo activarlo
· Equipo de CSR.plus

- •OCSP stapling adjunta una prueba de revocación firmada por la CA al handshake TLS, ahorrando un round trip y ocultando las IP de los visitantes a la CA.
- •Elimina el respondedor OCSP en línea como punto único de fallo: si la CA cae, tu handshake se completa igualmente.
- •Se activa con una línea en Nginx y Caddy; alrededor del 96% de los clientes actuales lo soportan.
Tiempo de handshake TLS en una red de 200 ms de RTT (ms)
Handshake completo, incluyendo la verificación del cliente.
Despliegue de OCSP stapling en los sitios escaneados
Muestra del top 1M de dominios, agosto 2026.
¿Qué es OCSP?
OCSP (Protocolo de Estado de Certificados en Línea) es la forma en que los navegadores comprueban si un certificado ha sido revocado antes de confiar en él. El navegador pregunta al respondedor de la autoridad de certificación: "¿sigue siendo válido este certificado?" y recibe una respuesta firmada. Sin esa comprobación, un certificado comprometido seguiría siendo aceptado hasta su expiración.
Los tres problemas del OCSP tradicional
Primero, velocidad: cada conexión nueva provoca un round trip extra hacia la CA. Segundo, disponibilidad: si el respondedor es lento o inaccesible, el navegador debe elegir entre fallar la conexión o continuar sin verificar (soft-fail). Tercero, privacidad: la IP de cada visitante se revela a la CA, construyendo un historial de navegación de tus usuarios.
Cómo lo resuelve el stapling
Con stapling, el servidor obtiene una prueba de revocación firmada y sellada con hora (normalmente cada pocas horas) y la adjunta a su propio mensaje de handshake. El navegador verifica la firma sin round trips extra, sin contactar a la CA y sin revelar quién visitó. Si la prueba caduca, el navegador la trata como "sin respuesta" y se comporta como antes: una degradación segura.
Cómo activarlo
Nginx: añade "ssl_stapling on;" y "ssl_stapling_verify on;" en tu bloque server y asegúrate de configurar la cadena completa (con intermedios). Apache: establece "SSLUseStapling On" y "SSLStaplingCache shmcb:logs/stapling-cache(128000)". Caddy activa OCSP stapling automáticamente. Tras cambiar la configuración, reinicia el servidor web y verifica.
Cómo verificar tu configuración
Usa el SSL/TLS Tracer gratuito de csr.plus: muestra el handshake exacto que envía tu servidor, incluida la respuesta OCSP con su hora de "próxima actualización". También puedes ejecutar "openssl s_client -connect tudominio.com:443 -status" y revisar la sección de respuesta OCSP.
Ideas equivocadas habituales
Stapling no es lo mismo que "desactivar OCSP": mantiene la comprobación de revocación sin sus inconvenientes. No sustituye a los registros de transparencia de certificados. Y aunque los clientes que no lo soportan (alrededor del 4%) ignoran la extensión, conviene mantener el respondedor OCSP configurado: stapling es una optimización sobre un OCSP bien configurado.
FAQ
¿Cuál es la diferencia entre OCSP y OCSP stapling?
OCSP es un protocolo en el que el navegador consulta a la CA directamente. OCSP stapling traslada esa prueba al handshake: el servidor presenta una respuesta firmada y sellada con hora, así que el navegador nunca tiene que contactar a la CA.
¿Cuánto más rápido es un sitio con OCSP stapling?
En una red típica de 200 ms de RTT, el handshake completo pasa de unos 490–600 ms a unos 400 ms: un round trip menos por conexión nueva. El beneficio es mayor en conexiones lentas o de alta latencia.
¿Funciona OCSP stapling con todas las autoridades de certificación?
Sí. Todas las CA de confianza pública ofrecen un respondedor OCSP, y stapling funciona con cualquiera. Algunas CA soportan además la extensión must-staple, que obliga a los navegadores a exigir una respuesta.
¿Cómo activo OCSP stapling en Nginx?
Añade "ssl_stapling on;" y "ssl_stapling_verify on;" a tu bloque server, asegúrate de que ssl_certificate apunte a la cadena completa con intermedios y reinicia Nginx.
¿Qué pasa cuando caduca la respuesta OCSP?
Los navegadores tratan una respuesta caducada o inválida igual que una ausente: vuelven al comportamiento estándar (normalmente soft-fail). Tu servidor reobtiene una prueba nueva periódicamente, así que la ventana es pequeña y tu sitio sigue funcionando.
UptimeRobot
Monitoriza tu SSL y tu tiempo de actividad gratis
UptimeRobot vigila tus certificados y endpoints 24/7: 50 monitores en el plan gratuito.
Enlace de afiliado: podemos ganar una comisión sin coste adicional para ti.
Herramientas SSL/TLS gratuitas
Verifica e inspecciona tus certificados en segundos.