| OCSPCHECK(8) | System Manager's Manual | OCSPCHECK(8) |
خلاصه دستور (SYNOPSIS)
libressl-ocspcheck
[-Nv] [-C
CAfile] [-i
staplefile] [-o
staplefile] file
توضیحات (DESCRIPTION)
ابزار
libressl-ocspcheck یک
گواهی با
قالب PEM را در
برابر
پاسخدهنده
OCSP که درون
گواهی
مشخصشده
توسط
آرگومان
file
کدگذاری
شده است،
اعتبارسنجی
میکند. به
طور معمول
باید برای
بررسی
گواهیهای
سرور و
نگهداری
پاسخهای
ذخیرهشده
OCSP جهت
استفاده در
الصاق OCSP (یا OCSP
stapling) استفاده
شود.
گزینهها به شرح زیر هستند:
-CCAfile- یک دسته گواهی ریشه با قالب PEM را برای استفاده در اعتبارسنجی درخواستها مشخص میکند. به طور پیشفرض هیچ گواهی فراتر از موارد موجود در زنجیره گواهی ارائهشده توسط آرگومان file استفاده نمیشود.
-istaplefile- نام یک فایل ورودی را مشخص میکند که پاسخ OCSP با کدگذاری DER به جای دریافت از سرور OCSP، از آن خوانده خواهد شد. نام فایل ‘-’ پاسخ را از ورودی استاندارد میخواند.
-N- از مقدار nonce در درخواست OCSP استفاده نمیکند و همچنین بازگردانده شدن nonce در پاسخ OCSP را اعتبارسنجی نمیکند. به طور پیشفرض هنگام دریافت پاسخ از یک سرور OCSP، همواره یک nonce استفاده و اعتبارسنجی میشود. استفاده از این فلگ یک ریسک امنیتی است زیرا امکان بازپخش (replay) پاسخهای OCSP را فراهم میکند. تنها در صورتی باید استفاده شود که سرور OCSP از استفاده از nonceهای OCSP پشتیبانی نکند.
-ostaplefile- نام یک فایل خروجی را مشخص میکند که در صورت معتبر بودن پاسخ OCSP، پاسخ با کدگذاری DER دریافتشده از سرور OCSP در آن نوشته خواهد شد. نام فایل ‘-’ پاسخ را در خروجی استاندارد مینویسد. به طور پیشفرض پاسخ ذخیره نمیشود.
-v- افزایش سطح جزئیات خروجی (verbosity). این فلگ میتواند چندین بار مشخص شود تا خروجی با جزئیات بیشتری تولید گردد. رفتار پیشفرض سکوت است مگر اینکه مشکلی رخ دهد.
وضعیت خروج (EXIT STATUS)
ابزار
libressl-ocspcheck در
صورتی که
پاسخ OCSP برای
گواهی
موجود در
file معتبر
باشد و تمام
خروجی با
موفقیت
نوشته شود،
با کد 0 خارج
میشود. در
صورت بروز
خطا یا
نامعتبر
بودن پاسخ
OCSP، libressl-ocspcheck با
کد بزرگتر
از صفر (>0)
خارج
میشود.
همچنین ببینید (SEE ALSO)
nc(1), tls_config_set_ocsp_staple_file(3), tls_config_set_ocsp_staple_mem(3), httpd(8)
تاریخچه (HISTORY)
ابزار
libressl-ocspcheck
نخستین بار
در OpenBSD 6.1
ظاهر شد.
نویسندگان (AUTHORS)
libressl-ocspcheck
توسط Bob Beck
نوشته شده
است.
هشدارها (CAVEATS)
اگرچه
ممکن است
libressl-ocspcheck در
اسکریپتها
برای
استعلام از
پاسخدهندهها
جهت
گواهیهای
سرور
مشاهدهشده
در اتصالات
کلاینت
استفاده
شود، اما
این کار
تقریباً
همیشه ایده
بدی است. هر
بار که یک
استعلام OCSP
از سمت
کلاینت یک
اتصال TLS
انجام
میدهید،
خداوند یک
بچهگربه
را میکشد.
اشکالات (BUGS)
ابزار
libressl-ocspcheck اگر
فایل خروجی
وجود
نداشته
باشد، آن را
ایجاد
خواهد کرد.
در صورت
بروز خطا،
فایل خروجی
تازه
ایجادشده
حذف نخواهد
شد.
| November 29, 2017 | Linux 6.12.107+deb13-amd64 |