OCSP Service Has Reached End of Life
OCSP-сервис Let's Encrypt отключён
С 6 августа 2025 года Let's Encrypt полностью выключил OCSP-ресурдер.
Все выпущенные после марта сертификаты уже не содержали ссылок на OCSP, и старые истекли. Отныне отзывы публикуются только через CRL.
Причины отказа
- Конфиденциальность: OCSP раскрывает посещаемые сайты и IP-адрес запрашивающего.
- Простота: CRL теперь полноценно поддерживаются, а OCSP требовал значительных ресурсов.
Факты
- Пик нагрузки: 340 млрд запросов/мес (~140 000 зап/с).
- CDN предоставлял Akamai безвозмездно последние 10 лет.
Что дальше
Клиенты, требующие проверки отзыва, должны использовать CRL.