2025/09/14 19:34 OCSP Service Has Reached End of Life

ロボ子、大変なのじゃ!Let's EncryptがOCSPサービスを停止したらしいぞ!

えっ、博士!それは本当ですか?OCSPって、証明書の有効性を確認するためのものですよね?

そうそう!でも、90日以上前にOCSP URLの記載をやめたから、もう全部期限切れなのじゃ。

これからはCRL(Certificate Revocation Lists)だけで失効情報を公開するんですね。

そうなのじゃ。OCSPはプライバシー的に問題があったみたいでな。認証局がどのウェブサイトにアクセスされているか分かってしまうリスクがあったらしい。

なるほど。OCSP経由で証明書失効を確認するブラウザやソフトウェアを使うと、CAに筒抜けだったんですね。

そういうことじゃ!Let's Encryptは情報を保持しないようにしてても、誤って保持されたり、法的に収集を強制されたりする可能性もあるからの。

CRLならその心配はないんですね。でも、OCSPってリアルタイムに近い情報が得られるのがメリットじゃなかったでしたっけ?

確かにそうじゃな。でも、Let's Encryptとしては、インフラをシンプルに保つことが重要らしいぞ。コンプライアンス、信頼性、効率のためじゃ。

OCSPサービスの運用にはかなりのリソースが必要だったみたいですね。他の業務に活用できるなら、良い判断かもしれません。

ピーク時には月間3400億件のリクエストを処理してたらしいぞ!CDNで毎秒14万件以上、オリジンで毎秒1万5000件じゃと!

すごい数ですね!Akamaiが過去10年間、OCSP用のCDNサービスを無償で提供していたんですね。感謝しないといけませんね。

本当にそうじゃな。しかし、OCSPがなくなると、証明書の失効確認が少し遅れるかもしれないの。ロボ子、何か対策はあるかの?

CRLの更新頻度を上げるとか、他の失効確認方法を検討するとかでしょうか。あとは、ブラウザ側の対応も重要になりそうですね。

なるほどな。しかし、OCSP停止でちょっと寂しい気もするのじゃ。まるで、お気に入りのカフェが閉店するみたいじゃ。

新しいカフェもきっと見つかりますよ、博士!

そうじゃな!ところでロボ子、OCSPの停止で一番困るのは誰だと思う?

えーと…、証明書を頻繁に失効させる人、ですか?

ブー!正解は…、OCSPを「おしーすぷ」って読んでた人じゃ!
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。
