CSR.pluscsr.plus
← Torna agli articoli
Guida2026-08-14•6 min di lettura

Cos’è l’OCSP Stapling e come attivarlo

· Team di CSR.plus

Cos’è l’OCSP Stapling e come attivarlo
  • •L’OCSP stapling allega una prova di revoca firmata e timestampata dalla CA all’handshake TLS, risparmiando un round trip e nascondendo gli IP dei visitatori alla CA.
  • •Elimina il responder OCSP online come punto unico di guasto: se la CA è giù, il tuo handshake si completa comunque.
  • •Si attiva con una riga in Nginx e Caddy; circa il 96% dei client attuali lo supporta.
1 RTT
Risparmio handshake
un round trip in meno per connessione
96%
Supporto client
di browser e client moderni
Zero
Privacy
gli IP dei visitatori non vanno alla CA
Sicura
Modalità di errore
fallback silenzioso in caso di errore

Tempo di handshake TLS su rete a 200 ms di RTT (ms)

Tempo di handshake TLS su rete a 200 ms di RTT (ms)0 ms168.0 ms336.0 ms504.0 ms672.0 ms600 msSenza verifica OCSP490 msOCSP tradizionale400 msOCSP staplingHandshake completo, verifica del client inclusa.

Handshake completo, verifica del client inclusa.

Diffusione dell’OCSP stapling nei siti scansionati

Diffusione dell’OCSP stapling nei siti scansionati100100%Stapling attivo — 35%Non attivo — 45%OCSP disabilitato — 20%Campione dei top 1M domini, agosto 2026.

Campione dei top 1M domini, agosto 2026.

Cos’è OCSP

OCSP (Online Certificate Status Protocol) è il modo in cui i browser verificano che un certificato non sia stato revocato prima di fidarsene. Il browser chiede al responder dell’autorità: «questo certificato è ancora valido?» e riceve una risposta firmata. Senza controllo, un certificato compromesso continuerebbe a essere accettato fino alla scadenza.

I tre problemi dell’OCSP tradizionale

Velocità: ogni nuova connessione provoca un round trip extra verso la CA. Disponibilità: se il responder è lento o irraggiungibile, il browser deve scegliere tra far fallire la connessione o procedere senza verifica (soft-fail). Privacy: l’IP di ogni visitatore viene rivelato all’autorità, costruendo uno storico delle visite dei tuoi utenti.

Come lo risolve lo stapling

Con lo stapling, il server recupera una prova di revoca firmata e timestampata (di solito ogni poche ore) e la allega al proprio messaggio di handshake. Il browser verifica la firma senza round trip extra, senza contattare la CA e senza rivelare chi ha visitato. Se la prova scade, il browser la tratta come «nessuna risposta» e si comporta come prima: un degrado sicuro.

Come attivarlo

Nginx: aggiungi "ssl_stapling on;" e "ssl_stapling_verify on;" nel tuo blocco server e assicurati che ssl_certificate punti alla catena completa (con intermedi). Apache: imposta "SSLUseStapling On" e "SSLStaplingCache shmcb:logs/stapling-cache(128000)". Caddy abilita l’OCSP stapling automaticamente. Dopo il cambio, riavvia il server web.

Come verificare la configurazione

Usa il SSL/TLS Tracer gratuito su csr.plus: mostra l’handshake esatto inviato dal tuo server, inclusa la risposta OCSP e il suo prossimo aggiornamento. In alternativa esegui "openssl s_client -connect tueesempio.com:443 -status" e controlla la sezione della risposta OCSP.

Idee sbagliate comuni

Lo stapling non è «disabilitare OCSP»: mantiene il controllo della revoca eliminando gli svantaggi. Non sostituisce i log di Certificate Transparency. E poiché i client che non lo supportano (circa il 4%) ignorano semplicemente l’estensione, conviene tenere configurato il responder OCSP: lo stapling è un’ottimizzazione sopra un OCSP corretto.

FAQ

Qual è la differenza tra OCSP e OCSP stapling?

OCSP è un protocollo in cui il browser interroga direttamente la CA. L’OCSP stapling sposta quella prova nell’handshake: il server presenta una risposta firmata e timestampata, così il browser non deve mai contattare la CA.

Quanto è più veloce un sito con OCSP stapling?

Su una rete tipica a 200 ms di RTT, l’handshake completo scende da circa 490–600 ms a circa 400 ms: un round trip in meno per ogni nuova connessione. Il beneficio è più visibile su connessioni lente.

L’OCSP stapling funziona con tutte le autorità di certificazione?

Sì. Tutte le CA di fiducia pubblica forniscono un responder OCSP e lo stapling funziona con ciascuna. Alcune CA supportano anche l’estensione must-staple, che obbliga i browser a richiedere una risposta.

Come attivo l’OCSP stapling su Nginx?

Aggiungi "ssl_stapling on;" e "ssl_stapling_verify on;" al tuo blocco server, assicurati che ssl_certificate punti alla catena completa con gli intermedi e riavvia Nginx.

Cosa succede quando la risposta OCSP scade?

I browser trattano una risposta scaduta o non valida esattamente come una mancante: tornano al comportamento standard (di solito soft-fail). Il server recupera periodicamente una prova fresca, quindi la finestra è piccola e il sito continua a funzionare.

UptimeRobot

Monitora SSL e uptime gratuitamente

UptimeRobot sorveglia i tuoi certificati e endpoint 24/7 — 50 monitor nel piano gratuito.

Prova UptimeRobot GRATIS

Link affiliato — potremmo ricevere una commissione senza costi aggiuntivi per te.

Strumenti SSL/TLS gratuiti

Verifica e ispeziona i tuoi certificati in pochi secondi.

Articoli correlati