OCSP Stapling とは?有効化する方法
· CSR.plus チーム

- •OCSP Stapling はタイムスタンプ付きの CA 署名済み失効証明を TLS ハンドシェイクに添付します。1 往復を節約し、訪問者の IP を CA に知らせません。
- •オンライン OCSP レスポンダという単一障害点を排除:CA が停止してもハンドシェイクは完了します。
- •Nginx と Caddy では 1 行で有効化可能。現在のクライアントの約 96% が対応しています。
200ms RTT ネットワークでの TLS ハンドシェイク時間(ms)
クライアント検証を含む完全なハンドシェイク。
スキャンしたサイトの OCSP Stapling 導入状況
上位 100 万ドメインのサンプル、2026 年 8 月。
OCSP とは
OCSP(オンライン証明書状態プロトコル)は、ブラウザが証明書を信頼する前に失効していないかを確認する仕組みです。ブラウザは認証局のレスポンダに「この証明書はまだ有効ですか」と問い合わせ、署名済みの回答を得ます。確認がなければ、侵害された証明書も失効するまで受け入れられ続けます。
従来の OCSP の 3 つの問題
1 つ目は速度:接続のたびに CA への追加往復が発生します。2 つ目は可用性:レスポンダが遅い・到達不能だと、ブラウザは接続を切るか未検証で通すか(ソフトフェイル)の選択を迫られます。3 つ目はプライバシー:訪問者 IP が CA に漏れ、ユーザーの閲覧履歴が蓄積されます。
Stapling が 3 つをすべて解決する仕組み
Stapling では、Web サーバーがタイムスタンプ付きの CA 署名済み失効証明を数時間おきに取得し、自分のハンドシェイクメッセージに添付します。ブラウザは追加往復なし・CA 接続なし・訪問者の身元公開なしで署名を検証できます。証明が期限切れなら「応答なし」として従来通りに動作します——安全な縮退です。
有効化の手順
Nginx:server ブロックに "ssl_stapling on;" と "ssl_stapling_verify on;" を追加し、ssl_certificate は中間証明書を含む完全なチェーンを指定します。Apache:"SSLUseStapling On" と "SSLStaplingCache shmcb:logs/stapling-cache(128000)" を設定。Caddy は自動で有効化・管理します。変更後は Web サーバーを再起動して確認します。
設定の確認方法
csr.plus の無料 SSL/TLS Tracer を使うと、サーバーが送る正確なハンドシェイク(Stapled OCSP 応答と次回更新時刻を含む)を確認できます。または "openssl s_client -connect ドメイン:443 -status" で OCSP response の欄を確認してください。
よくある誤解
Stapling は「OCSP 無効化」ではありません。失効確認を維持したまま欠点だけをなくします。証明書透明性(CT)ログの代わりにもなりません。また約 4% の非対応クライアントは拡張を無視するだけなので、通常の OCSP レスポンダ設定は残しておくべきです——Stapling は正しい OCSP 設定の上に乗る最適化です。
FAQ
OCSP と OCSP Stapling の違いは?
OCSP はブラウザが CA に直接失効状態を問い合わせるプロトコルです。OCSP Stapling はその証明をハンドシェイク内に組み込み、サーバーが署名済み・タイムスタンプ付きの応答を提示するため、ブラウザは CA に接続する必要がありません。
OCSP Stapling でどのくらい速くなりますか?
典型的な 200ms RTT のネットワークでは、完全なハンドシェイクが約 490–600ms から約 400ms に短縮されます。新規接続ごとに 1 往復減るため、遅い回線ほど効果を実感できます。
すべての認証局で OCSP Stapling は使えますか?
はい。公開信頼の CA はすべて OCSP レスポンダを提供しており、Stapling はどの CA とも動作します。一部の CA は must-staple 拡張にも対応し、ブラウザに Stapled 応答を要求させます。
Nginx で OCSP Stapling を有効にするには?
server ブロックに "ssl_stapling on;" と "ssl_stapling_verify on;" を追加し、ssl_certificate が中間証明書を含む完全なチェーンを指すことを確認してから Nginx を再起動します。
Stapled OCSP 応答が期限切れになったら?
ブラウザは期限切れ・無効な応答を「なし」と同じ扱いで標準動作(通常はソフトフェイル)に戻します。サーバーは定期的に新しい証明を取得するため影響は短時間で、サイトはどちらにせよ動作し続けます。
UptimeRobot
SSL と稼働状況を無料で監視
UptimeRobot が証明書とエンドポイントを 24 時間 365 日監視——無料プランで 50 モニター。
アフィリエイトリンク——追加費用なしで当サイトが手数料を受け取ることがあります。
無料の SSL/TLS ツール
数秒で証明書を検証・検査。