Qu’est-ce que l’OCSP Stapling et comment l’activer
· Équipe CSR.plus

- •L’OCSP stapling ajoute une preuve de révocation signée par l’autorité au handshake TLS, économisant un aller-retour et cachant les IP des visiteurs à la CA.
- •Il supprime le répondeur OCSP en ligne comme point de défaillance unique : si la CA tombe, votre handshake se termine quand même.
- •Une ligne suffit dans Nginx et Caddy ; environ 96 % des clients actuels le prennent en charge.
Durée du handshake TLS sur un réseau à 200 ms de RTT (ms)
Handshake complet, vérification du client incluse.
Déploiement de l’OCSP stapling parmi les sites scannés
Échantillon du top 1M de domaines, août 2026.
Qu’est-ce que l’OCSP ?
L’OCSP (Online Certificate Status Protocol) est la façon dont les navigateurs vérifient si un certificat a été révoqué avant de lui faire confiance. Le navigateur demande au répondeur de l’autorité : « ce certificat est-il toujours valide ? » et reçoit une réponse signée. Sans cette vérification, un certificat compromis serait accepté jusqu’à son expiration.
Les trois problèmes de l’OCSP traditionnel
La vitesse : chaque nouvelle connexion déclenche un aller-retour supplémentaire vers la CA. La disponibilité : si le répondeur est lent ou injoignable, le navigateur doit choisir entre échouer la connexion ou continuer sans vérification (soft-fail). Et la vie privée : l’IP de chaque visiteur est révélée à l’autorité, constituant un historique de navigation de vos utilisateurs.
Comment le stapling résout tout cela
Avec le stapling, le serveur récupère une preuve de révocation signée et horodatée (toutes les quelques heures) et l’ajoute à son propre message de handshake. Le navigateur vérifie la signature sans aller-retour supplémentaire, sans contacter la CA et sans révéler qui a visité. Si la preuve expire, le navigateur la traite comme « sans réponse » et se comporte comme avant : une dégradation sûre.
Comment l’activer
Nginx : ajoutez "ssl_stapling on;" et "ssl_stapling_verify on;" dans votre bloc server et vérifiez que ssl_certificate pointe vers la chaîne complète (avec les intermédiaires). Apache : définissez "SSLUseStapling On" et "SSLStaplingCache shmcb:logs/stapling-cache(128000)". Caddy active l’OCSP stapling automatiquement. Redémarrez le serveur après le changement.
Comment vérifier votre configuration
Utilisez le SSL/TLS Tracer gratuit de csr.plus : il affiche le handshake exact envoyé par votre serveur, y compris la réponse OCSP et sa prochaine mise à jour. Vous pouvez aussi exécuter "openssl s_client -connect votredomaine.com:443 -status" et examiner la section de réponse OCSP.
Idées reçues courantes
Le stapling n’équivaut pas à « désactiver l’OCSP » : il conserve la vérification de révocation sans ses inconvénients. Il ne remplace pas les journaux de transparence des certificats. Et si les clients qui ne le supportent pas (environ 4 %) ignorent simplement l’extension, conservez votre répondeur OCSP configuré : le stapling est une optimisation par-dessus un OCSP correct.
FAQ
Quelle est la différence entre OCSP et OCSP stapling ?
L’OCSP est un protocole où le navigateur interroge directement la CA. L’OCSP stapling déplace cette preuve dans le handshake : le serveur présente une réponse signée et horodatée, et le navigateur n’a plus jamais à contacter la CA.
Un site avec OCSP stapling est-il plus rapide ?
Sur un réseau typique à 200 ms de RTT, le handshake complet passe d’environ 490–600 ms à environ 400 ms : un aller-retour de moins par nouvelle connexion. Le gain est le plus visible sur les connexions lentes.
L’OCSP stapling fonctionne-t-il avec toutes les autorités de certification ?
Oui. Toutes les CA de confiance publique fournissent un répondeur OCSP et le stapling fonctionne avec chacune. Certaines CA supportent aussi l’extension must-staple, qui oblige les navigateurs à exiger une réponse.
Comment activer l’OCSP stapling sur Nginx ?
Ajoutez "ssl_stapling on;" et "ssl_stapling_verify on;" à votre bloc server, assurez-vous que ssl_certificate pointe vers la chaîne complète avec intermédiaires, puis redémarrez Nginx.
Que se passe-t-il quand la réponse OCSP expire ?
Les navigateurs traitent une réponse expirée ou invalide exactement comme une réponse absente : retour au comportement standard (généralement soft-fail). Votre serveur récupère périodiquement une preuve fraîche, la fenêtre est donc courte et votre site continue de fonctionner.
UptimeRobot
Surveillez votre SSL et votre disponibilité gratuitement
UptimeRobot surveille vos certificats et endpoints 24h/24 — 50 moniteurs dans le plan gratuit.
Lien d’affiliation — nous pouvons percevoir une commission sans frais supplémentaires pour vous.
Outils SSL/TLS gratuits
Vérifiez et inspectez vos certificats en quelques secondes.