Что такое OCSP Stapling и как его включить
· Команда CSR.plus

- •OCSP Stapling добавляет подписанный CA отчёт об отзыве с меткой времени прямо в рукопожатие TLS — экономит один раунд и скрывает IP посетителей от CA.
- •Он устраняет единую точку отказа в виде онлайн-OCSP-ответчика: даже если CA недоступен, рукопожатие завершается.
- •Одна строка в Nginx и Caddy; около 96% современных клиентов поддерживают его.
Время рукопожатия TLS при RTT 200 мс (мс)
Полное рукопожатие, включая проверку клиентом.
Внедрение OCSP Stapling среди просканированных сайтов
Выборка топ-1 млн доменов, август 2026.
Что такое OCSP
OCSP (протокол статуса сертификатов онлайн) — это способ проверки браузером, не отозван ли сертификат, до того как ему доверять. Браузер спрашивает ответчик центра сертификации: «этот сертификат ещё действителен?» — и получает подписанный ответ. Без проверки скомпрометированный сертификат принимался бы до истечения срока.
Три проблемы традиционного OCSP
Скорость: каждое новое соединение требует дополнительного раунда к CA. Доступность: если ответчик медленный или недоступен, браузер выбирает между разрывом соединения и продолжением без проверки (soft-fail). Приватность: IP каждого посетителя раскрывается центру сертификации, накапливая историю посещений ваших пользователей.
Как Stapling решает все три
Со Stapling сервер получает подписанный CA отчёт об отзыве с меткой времени (обычно раз в несколько часов) и прикрепляет его к своему сообщению рукопожатия. Браузер проверяет подпись без лишних раундов, без обращения к CA и без раскрытия того, кто зашёл. Если отчёт устарел, браузер считает ответ «отсутствующим» и ведёт себя как раньше — безопасная деградация.
Как включить
Nginx: добавьте "ssl_stapling on;" и "ssl_stapling_verify on;" в блок server и убедитесь, что ssl_certificate указывает на полную цепочку (с промежуточными). Apache: установите "SSLUseStapling On" и "SSLStaplingCache shmcb:logs/stapling-cache(128000)". Caddy включает OCSP Stapling автоматически. После изменения перезапустите веб-сервер.
Как проверить настройку
Воспользуйтесь бесплатным SSL/TLS Tracer на csr.plus: он показывает точное рукопожатие вашего сервера, включая stapled-ответ OCSP и время следующего обновления. Либо выполните "openssl s_client -connect вашдомен.ру:443 -status" и посмотрите раздел ответа OCSP.
Частые заблуждения
Stapling — это не «отключение OCSP»: проверка отзыва сохраняется, исчезают лишь недостатки. Он не заменяет журналы Certificate Transparency. А поскольку клиенты без поддержки (около 4%) просто игнорируют расширение, обычный OCSP-ответчик стоит оставить настроенным: Stapling — оптимизация поверх корректного OCSP.
FAQ
В чём разница между OCSP и OCSP Stapling?
OCSP — протокол, в котором браузер напрямую запрашивает CA. OCSP Stapling переносит этот отчёт в само рукопожатие: сервер предъявляет подписанный ответ с меткой времени, и браузеру не нужно обращаться к CA.
Насколько быстрее сайт с OCSP Stapling?
При типичном RTT 200 мс полное рукопожатие сокращается примерно с 490–600 мс до 400 мс — на один раунд меньше за новое соединение. Эффект заметнее всего на медленных и высоколатентных каналах.
Работает ли OCSP Stapling со всеми центрами сертификации?
Да. Все публично доверенные CA предоставляют OCSP-ответчик, и Stapling работает с любым из них. Некоторые CA поддерживают расширение must-staple, требующее от браузеров stapled-ответа.
Как включить OCSP Stapling на Nginx?
Добавьте "ssl_stapling on;" и "ssl_stapling_verify on;" в блок server, убедитесь, что ssl_certificate указывает на полную цепочку с промежуточными сертификатами, и перезапустите Nginx.
Что будет, когда stapled-ответ OCSP истечёт?
Браузеры обрабатывают истёкший или недействительный ответ так же, как отсутствующий: возврат к стандартному поведению (обычно soft-fail). Сервер периодически получает свежий отчёт, окно влияния мало, а сайт продолжает работать в любом случае.
UptimeRobot
Следите за SSL и аптаймом бесплатно
UptimeRobot круглосуточно проверяет ваши сертификаты и эндпоинты — 50 мониторов в бесплатном тарифе.
Партнёрская ссылка — мы можем получить комиссию без дополнительных затрат для вас.
Бесплатные SSL/TLS инструменты
Проверяйте сертификаты за секунды.