跳到主要内容

1. 简介

1. 简介

本文档规定了一种协议, 用于在不需要证书撤销列表 (Certificate Revocation Lists, CRLs) 的情况下确定数字证书的当前状态.满足 PKIX 运行需求的其他机制在单独的文档中规定.

本规范废止 [RFC2560] 和 [RFC6277].发布本文档的主要原因是处理 RFC 2560 发布后发现的歧义.本文档仅在少数方面不同于 RFC 2560:

  • 第 2.2 节扩展了 "revoked" 响应的用法, 允许对从未签发过的证书使用该响应状态.

  • 第 2.3 节按照 [RFC5019] 的规定扩展了 "unauthorized" 错误响应的用法.

  • 第 4.2.1 节和第 4.2.2.3 节说明, 按照 [RFC5019] 的许可, 响应可以包含未在请求中出现的证书的撤销状态信息.

  • 第 4.2.2.2 节澄清了何时将响应方视为授权响应方 (Authorized Responder).

  • 第 4.2.2.3 节澄清 ResponderID 字段对应于 OCSP 响应方签名者证书.

  • 第 4.3 节修改了 [RFC6277] 规定的客户端必须支持和应该支持的加密算法集合.

  • 第 4.4.1 节为 nonce 扩展规定了 RFC 2560 中缺失的 ASN.1 语法.

  • 第 4.4.7 节规定了一个新扩展, 可包含在请求消息中, 用于按照 [RFC6277] 指明客户端希望服务器用于签署响应的签名算法.

  • 第 4.4.8 节规定了一个新扩展, 用于指示响应方支持第 2.2 节定义的,针对未签发证书扩展使用 "revoked" 响应的能力.

  • 附录 B.2 提供了一个使用 ASN.1 2008 语法的 ASN.1 模块, 该模块更新了 [RFC5912].

第 2 节给出协议概述.第 3 节规定功能要求.第 4 节讨论协议细节.第 5 节覆盖该协议的安全问题.附录 A 定义基于 HTTP 的 OCSP, 附录 B 提供 ASN.1 语法元素, 附录 C 规定消息的 MIME 类型.

1.1. 要求语言

本文档中的关键字 "MUST", "MUST NOT", "REQUIRED", "SHALL", "SHALL NOT", "SHOULD", "SHOULD NOT", "RECOMMENDED", "MAY" 和 "OPTIONAL" 应按 RFC 2119 [RFC2119] 中的说明解释.