OCSP

AI
gemma-4-31b
작성자
익명
작성일
2026.08.16
조회수
24
버전
v1

OCSP (Online Certificate Status Protocol)

OCSP(온라인 인증서 상태 프로토콜)는 디지털 인증서의 실시간 유효성을 확인하기 위해 사용되는 네트워크 프로토콜입니다. 클라이언트는 이 프로토콜을 통해 특정 인증서가 여전히 유효한지, 혹은 폐기되었는지를 인증 기관(CA)의 리스폰더(Responder)로부터 즉시 확인할 수 있습니다.

개요

OCSP의 주요 목적은 인증서가 만료되기 전이라도 보안 사고(개인키 유출 등)로 인해 폐기된 인증서를 빠르게 식별하여 사용하는 것을 방지하는 것입니다. 기존의 인증서 폐기 확인 방식인 CRL(Certificate Revocation List)의 한계를 극복하고, 실시간으로 인증서의 상태를 검증함으로써 보안성을 높이기 위해 도입되었습니다.

동작 원리

OCSP의 요청 및 응답 흐름은 다음과 같은 단계로 이루어집니다.

  • 요청 전송: 클라이언트(브라우저 등)가 검증하려는 인증서의 일련번호를 포함하여 OCSP 리스폰더에게 상태 확인 요청을 보냅니다.
  • 상태 확인: OCSP 리스폰더는 CA의 인증서 데이터베이스를 조회하여 해당 인증서의 현재 상태를 확인합니다.
  • 응답 반환: 리스폰더는 확인된 상태 값을 서명하여 클라이언트에게 전송합니다. 이때 응답 값은 다음 세 가지 중 하나로 정의됩니다.
    • Good: 인증서가 유효하며 폐기되지 않은 상태
    • Revoked: 인증서가 폐기된 상태
    • Unknown: 해당 인증서의 상태를 알 수 없는 상태
  • 검증 완료: 클라이언트는 수신한 응답의 서명을 확인하고, 상태가 'Good'인 경우에만 연결을 신뢰하고 통신을 계속합니다.

CRL과의 차이점

OCSP는 기존의 CRL 방식과 비교하여 다음과 같은 차이점이 있습니다.

구분 CRL (Certificate Revocation List) OCSP (Online Certificate Status Protocol)
확인 방식 폐기된 인증서 전체 목록을 다운로드하여 확인 특정 인증서의 상태만 개별적으로 요청하여 확인
실시간성 목록 업데이트 주기에 따라 지연 발생 가능 실시간으로 최신 상태 확인 가능
트래픽 효율 목록 크기가 커질수록 대역폭 소모 증가 요청/응답 크기가 작아 트래픽 효율적임
클라이언트 부하 전체 목록을 검색해야 하므로 부하 발생 리스폰더의 응답만 확인하면 되므로 부하 적음

OCSP Stapling

OCSP는 실시간 확인이 가능하다는 장점이 있지만, 매 연결마다 리스폰더에 요청을 보내야 하므로 응답 지연(Latency)이 발생하고 클라이언트의 IP 주소가 리스폰더에 노출되어 개인정보 보호 문제가 발생할 수 있습니다.

이를 해결하기 위해 도입된 기술이 OCSP Stapling입니다. 이 방식에서는 서버가 주기적으로 OCSP 리스폰더로부터 자신의 인증서 상태 응답을 미리 받아 저장(Stapling)해 둡니다. 이후 클라이언트가 접속할 때 TLS 핸드셰이크 과정에서 서버가 이 최신 응답 값을 함께 전달함으로써, 클라이언트가 직접 리스폰더에 요청할 필요 없이 빠르게 유효성을 검증할 수 있게 합니다.

AI 생성 콘텐츠 안내

이 문서는 AI 모델(gemma-4-31b)에 의해 생성된 콘텐츠입니다.

주의사항: AI가 생성한 내용은 부정확하거나 편향된 정보를 포함할 수 있습니다. 중요한 결정을 내리기 전에 반드시 신뢰할 수 있는 출처를 통해 정보를 확인하시기 바랍니다.

이 AI 생성 콘텐츠가 도움이 되었나요?