OCSP Stapling là gì và cách bật
· Đội ngũ CSR.plus

- •OCSP stapling đính kèm bằng chứng thu hồi có chữ ký CA và dấu thời gian vào bắt tay TLS — tiết kiệm một vòng và giấu IP khách truy cập khỏi CA.
- •Nó loại bỏ điểm lỗi đơn lẻ của máy chủ OCSP trực tuyến: nếu CA gặp sự cố, bắt tay của bạn vẫn hoàn tất.
- •Bật bằng một dòng trong Nginx và Caddy; khoảng 96% trình duyệt và ứng dụng hiện tại hỗ trợ.
Thời gian bắt tay TLS trên mạng 200ms RTT (ms)
Bắt tay đầy đủ, bao gồm xác minh của trình duyệt.
Tình hình triển khai OCSP stapling ở các trang được quét
Mẫu 1 triệu tên miền hàng đầu, tháng 8/2026.
OCSP là gì
OCSP (Giao thức trạng thái chứng chỉ trực tuyến) là cách trình duyệt kiểm tra chứng chỉ có bị thu hồi trước khi tin tưởng hay không. Trình duyệt hỏi máy chủ của tổ chức cấp chứng chỉ: "chứng chỉ này còn hiệu lực không?" và nhận câu trả lời có chữ ký. Không có kiểm tra này, chứng chỉ bị xâm phạm sẽ tiếp tục được chấp nhận cho đến khi hết hạn.
Ba vấn đề của OCSP truyền thống
Thứ nhất, tốc độ: mỗi kết nối mới tạo thêm một vòng mạng tới CA. Thứ hai, khả dụng: nếu máy chủ chậm hoặc không truy cập được, trình duyệt phải chọn giữa lỗi kết nối và tiếp tục không xác minh (soft-fail). Thứ ba, quyền riêng tư: IP của mọi khách truy cập bị lộ cho tổ chức cấp chứng chỉ, tích lũy thành lịch sử duyệt web của người dùng bạn.
Stapling giải quyết cả ba vấn đề thế nào
Với stapling, máy chủ web lấy bằng chứng thu hồi có chữ ký và dấu thời gian (thường vài giờ một lần) rồi đính kèm vào thông điệp bắt tay của chính mình. Trình duyệt xác minh chữ ký mà không cần thêm vòng mạng, không liên hệ CA và không tiết lộ ai đã truy cập. Nếu bằng chứng hết hạn, trình duyệt coi là "không có phản hồi" và hoạt động như cũ — suy giảm an toàn.
Cách bật
Nginx: thêm "ssl_stapling on;" và "ssl_stapling_verify on;" vào block server và đảm bảo ssl_certificate trỏ tới chuỗi đầy đủ (kèm chứng chỉ trung gian). Apache: đặt "SSLUseStapling On" và "SSLStaplingCache shmcb:logs/stapling-cache(128000)". Caddy tự động bật và quản lý stapling. Sau khi đổi cấu hình, khởi động lại web server.
Cách kiểm tra cấu hình
Dùng SSL/TLS Tracer miễn phí trên csr.plus: công cụ hiển thị chính xác bắt tay máy chủ bạn gửi, bao gồm phản hồi OCSP stapled và thời gian "cập nhật tiếp theo". Hoặc chạy "openssl s_client -connect tendomain.com:443 -status" và xem phần phản hồi OCSP.
Hiểu lầm phổ biến
Stapling không phải là "tắt OCSP" — nó giữ kiểm tra thu hồi nhưng bỏ các nhược điểm. Nó không thay thế nhật ký Minh bạch chứng chỉ (CT). Và vì các trình duyệt không hỗ trợ (khoảng 4%) chỉ bỏ qua phần mở rộng, bạn vẫn nên giữ máy chủ OCSP được cấu hình — stapling là tối ưu hóa trên nền OCSP đúng chuẩn.
FAQ
Sự khác biệt giữa OCSP và OCSP stapling là gì?
OCSP là giao thức trình duyệt truy vấn trực tiếp CA. OCSP stapling đưa bằng chứng đó vào bắt tay: máy chủ trình bày phản hồi có chữ ký và dấu thời gian, trình duyệt không bao giờ phải liên hệ CA.
Trang web bật OCSP stapling nhanh hơn bao nhiêu?
Trên mạng 200ms RTT điển hình, bắt tay đầy đủ giảm từ khoảng 490–600ms xuống còn khoảng 400ms — ít hơn một vòng cho mỗi kết nối mới. Lợi ích rõ nhất trên đường truyền chậm.
OCSP stapling hoạt động với mọi tổ chức cấp chứng chỉ không?
Có. Mọi CA tin cậy công khai đều có máy chủ OCSP và stapling hoạt động với bất kỳ CA nào. Một số CA hỗ trợ thêm phần mở rộng must-staple, buộc trình duyệt yêu cầu phản hồi stapled.
Cách bật OCSP stapling trên Nginx?
Thêm "ssl_stapling on;" và "ssl_stapling_verify on;" vào block server, đảm bảo ssl_certificate trỏ tới chuỗi đầy đủ kèm chứng chỉ trung gian, rồi khởi động lại Nginx.
Điều gì xảy ra khi phản hồi OCSP stapled hết hạn?
Trình duyệt xử lý phản hồi hết hạn hoặc không hợp lệ giống hệt phản hồi thiếu: quay lại hành vi chuẩn (thường là soft-fail). Máy chủ định kỳ lấy bằng chứng mới nên cửa sổ ảnh hưởng nhỏ, và trang web vẫn hoạt động trong mọi trường hợp.
UptimeRobot
Giám sát SSL và thời gian hoạt động miễn phí
UptimeRobot theo dõi chứng chỉ và endpoint của bạn 24/7 — 50 monitor ở gói miễn phí.
Liên kết affiliate — chúng tôi có thể nhận hoa hồng mà bạn không phải trả thêm chi phí.
Công cụ SSL/TLS miễn phí
Xác minh và kiểm tra chứng chỉ của bạn trong vài giây.