Passa al contenuto principale

3.4. Interazione con il Session ID TLS

Se un server intende emettere un ticket di sessione a un client che non ne presenta uno, DOVREBBE (SHOULD) includere un Session ID vuoto nel ServerHello. Se il server rifiuta il ticket e torna all'handshake completo, può includere un Session ID non vuoto per indicare il proprio supporto alla ripresa della sessione con stato (stateful session resumption). Se il client riceve un ticket di sessione dal server, scarta qualsiasi Session ID che sia stato inviato nel ServerHello.

Quando presenta un ticket, il client PUÒ (MAY) generare e includere un Session ID nel ClientHello TLS. Se il server accetta il ticket e il Session ID non è vuoto, DEVE (MUST) rispondere con lo stesso Session ID presente nel ClientHello. Ciò consente al client di distinguere facilmente quando il server sta riprendendo una sessione da quando sta tornando a un handshake completo. Poiché il client genera un Session ID, il server NON DEVE (MUST NOT) fare affidamento sul fatto che il Session ID abbia un valore particolare durante la convalida del ticket. Se un ticket è presentato dal client, il server NON DEVE (MUST NOT) tentare di usare il Session ID nel ClientHello per la ripresa della sessione con stato. In alternativa, il client PUÒ (MAY) includere un Session ID vuoto nel ClientHello. In questo caso, il client ignora il Session ID inviato nel ServerHello e determina se il server sta riprendendo una sessione in base ai successivi messaggi di handshake.