OCSP Stapling이란 무엇이며 활성화하는 방법
· CSR.plus 팀

- •OCSP Stapling은 타임스탬프가 찍힌 CA 서명 폐기 증명을 TLS 핸드셰이크에 첨부합니다. 왕복 1회를 절약하고 방문자 IP를 CA에 숨깁니다.
- •온라인 OCSP 응답기의 단일 장애점을 제거합니다. CA가 다운돼도 핸드셰이크는 완료됩니다.
- •Nginx와 Caddy는 한 줄로 활성화할 수 있으며, 현재 클라이언트의 약 96%가 지원합니다.
200ms RTT 네트워크에서 TLS 핸드셰이크 시간 (ms)
클라이언트 검증을 포함한 전체 핸드셰이크.
스캔한 사이트의 OCSP Stapling 배포 현황
상위 100만 도메인 샘플, 2026년 8월.
OCSP란 무엇인가
OCSP(온라인 인증서 상태 프로토콜)는 브라우저가 인증서를 신뢰하기 전에 폐기 여부를 확인하는 방식입니다. 브라우저는 인증 기관의 응답기에 "이 인증서가 아직 유효합니까?"라고 묻고 서명된 답변을 받습니다. 상태 확인이 없으면 손상된 인증서도 만료될 때까지 계속 수용됩니다.
기존 OCSP의 세 가지 문제
첫째 속도: 새 연결마다 CA로의 추가 왕복이 발생합니다. 둘째 가용성: 응답기가 느리거나 접근 불가하면 브라우저는 연결 실패와 무검증 통과(소프트 페일) 사이에서 선택해야 합니다. 셋째 프라이버시: 방문자 IP가 CA에 노출되어 사용자의 방문 이력이 축적됩니다.
Stapling이 세 문제를 해결하는 방법
Stapling을 켜면 웹 서버가 타임스탬프가 찍힌 CA 서명 폐기 증명을 (보통 몇 시간마다) 가져와 자신의 핸드셰이크 메시지에 첨부합니다. 브라우저는 추가 왕복 없이, CA에 접속하지 않고, 방문자를 노출하지 않고 서명을 검증합니다. 증명이 만료되면 "응답 없음"으로 취급해 기존처럼 동작합니다. 안전한 성능 저하입니다.
활성화 방법
Nginx: server 블록에 "ssl_stapling on;"과 "ssl_stapling_verify on;"을 추가하고 ssl_certificate가 중간 인증서를 포함한 전체 체인을 가리키게 합니다. Apache: "SSLUseStapling On"과 "SSLStaplingCache shmcb:logs/stapling-cache(128000)" 설정. Caddy는 자동으로 활성화하고 관리합니다. 변경 후 웹 서버를 재시작해 확인하세요.
설정 검증 방법
csr.plus의 무료 SSL/TLS Tracer를 사용하면 서버가 보내는 정확한 핸드셰이크(Stapled OCSP 응답과 다음 갱신 시각 포함)를 확인할 수 있습니다. 또는 "openssl s_client -connect 도메인:443 -status"를 실행해 OCSP response 섹션을 확인하세요.
흔한 오해
Stapling은 "OCSP 비활성화"와 다릅니다. 폐기 확인을 유지하면서 단점만 제거합니다. 인증서 투명성(CT) 로그를 대체하지도 않습니다. Stapling 미지원 클라이언트(약 4%)는 확장을 무시할 뿐이므로 기존 OCSP 응답기 설정은 유지해야 합니다. Stapling은 올바른 OCSP 설정 위의 최적화입니다.
FAQ
OCSP와 OCSP Stapling의 차이는 무엇인가요?
OCSP는 브라우저가 CA에 직접 폐기 상태를 묻는 프로토콜입니다. OCSP Stapling은 그 증명을 핸드셰이크 안으로 옮겨 서버가 서명된 타임스탬프 응답을 제시하므로 브라우저는 CA에 접속할 필요가 없습니다.
OCSP Stapling을 켜면 얼마나 빨라지나요?
일반적인 200ms RTT 네트워크에서 전체 핸드셰이크가 약 490–600ms에서 약 400ms로 줄어듭니다. 새 연결마다 왕복 1회가 절약되며, 느린 회선에서 효과가 가장 큽니다.
모든 인증 기관에서 OCSP Stapling이 작동하나요?
네. 공개 신뢰 CA는 모두 OCSP 응답기를 제공하며 Stapling은 어느 CA와도 동작합니다. 일부 CA는 must-staple 확장도 지원해 브라우저가 Stapled 응답을 요구하게 합니다.
Nginx에서 OCSP Stapling을 어떻게 활성화하나요?
server 블록에 "ssl_stapling on;"과 "ssl_stapling_verify on;"을 추가하고, ssl_certificate가 중간 인증서를 포함한 전체 체인을 가리키는지 확인한 뒤 Nginx를 재시작합니다.
Stapled OCSP 응답이 만료되면 어떻게 되나요?
브라우저는 만료되거나 유효하지 않은 응답을 없는 것과 동일하게 취급해 표준 동작(보통 소프트 페일)으로 되돌아갑니다. 서버가 주기적으로 새 증명을 받아오므로 영향은 짧고, 어떤 경우에도 사이트는 정상 동작합니다.
UptimeRobot
SSL과 가동 시간을 무료로 모니터링
UptimeRobot이 인증서와 엔드포인트를 24시간 감시합니다——무료 플랜에 모니터 50개.
제휴 링크——추가 비용 없이 저희가 커미션을 받을 수 있습니다.
무료 SSL/TLS 도구
몇 초 만에 인증서를 검증하고 검사하세요.