OCSPCHECK(8) System Manager's Manual OCSPCHECK(8)
libressl-ocspcheck - ابزار اعتبارسنجی گواهی OCSP برای LibreSSL

libressl-ocspcheck [-Nv] [-C CAfile] [-i staplefile] [-o staplefile] file

ابزار libressl-ocspcheck یک گواهی با قالب PEM را در برابر پاسخ‌دهنده OCSP که درون گواهی مشخص‌شده توسط آرگومان file کدگذاری شده است، اعتبارسنجی می‌کند. به طور معمول باید برای بررسی گواهی‌های سرور و نگهداری پاسخ‌های ذخیره‌شده OCSP جهت استفاده در الصاق OCSP (یا OCSP stapling) استفاده شود.

گزینه‌ها به شرح زیر هستند:

CAfile
یک دسته گواهی ریشه با قالب PEM را برای استفاده در اعتبارسنجی درخواست‌ها مشخص می‌کند. به طور پیش‌فرض هیچ گواهی فراتر از موارد موجود در زنجیره گواهی ارائه‌شده توسط آرگومان file استفاده نمی‌شود.
staplefile
نام یک فایل ورودی را مشخص می‌کند که پاسخ OCSP با کدگذاری DER به جای دریافت از سرور OCSP، از آن خوانده خواهد شد. نام فایل ‘-’ پاسخ را از ورودی استاندارد می‌خواند.
از مقدار nonce در درخواست OCSP استفاده نمی‌کند و همچنین بازگردانده شدن nonce در پاسخ OCSP را اعتبارسنجی نمی‌کند. به طور پیش‌فرض هنگام دریافت پاسخ از یک سرور OCSP، همواره یک nonce استفاده و اعتبارسنجی می‌شود. استفاده از این فلگ یک ریسک امنیتی است زیرا امکان بازپخش (replay) پاسخ‌های OCSP را فراهم می‌کند. تنها در صورتی باید استفاده شود که سرور OCSP از استفاده از nonceهای OCSP پشتیبانی نکند.
staplefile
نام یک فایل خروجی را مشخص می‌کند که در صورت معتبر بودن پاسخ OCSP، پاسخ با کدگذاری DER دریافت‌شده از سرور OCSP در آن نوشته خواهد شد. نام فایل ‘-’ پاسخ را در خروجی استاندارد می‌نویسد. به طور پیش‌فرض پاسخ ذخیره نمی‌شود.
افزایش سطح جزئیات خروجی (verbosity). این فلگ می‌تواند چندین بار مشخص شود تا خروجی با جزئیات بیشتری تولید گردد. رفتار پیش‌فرض سکوت است مگر اینکه مشکلی رخ دهد.

ابزار libressl-ocspcheck در صورتی که پاسخ OCSP برای گواهی موجود در file معتبر باشد و تمام خروجی با موفقیت نوشته شود، با کد 0 خارج می‌شود. در صورت بروز خطا یا نامعتبر بودن پاسخ OCSP، libressl-ocspcheck با کد بزرگتر از صفر (>0) خارج می‌شود.

nc(1), tls_config_set_ocsp_staple_file(3), tls_config_set_ocsp_staple_mem(3), httpd(8)

ابزار libressl-ocspcheck نخستین بار در OpenBSD 6.1 ظاهر شد.

libressl-ocspcheck توسط Bob Beck نوشته شده است.

اگرچه ممکن است libressl-ocspcheck در اسکریپت‌ها برای استعلام از پاسخ‌دهنده‌ها جهت گواهی‌های سرور مشاهده‌شده در اتصالات کلاینت استفاده شود، اما این کار تقریباً همیشه ایده بدی است. هر بار که یک استعلام OCSP از سمت کلاینت یک اتصال TLS انجام می‌دهید، خداوند یک بچه‌گربه را می‌کشد.

ابزار libressl-ocspcheck اگر فایل خروجی وجود نداشته باشد، آن را ایجاد خواهد کرد. در صورت بروز خطا، فایل خروجی تازه ایجادشده حذف نخواهد شد.

November 29, 2017 Linux 6.12.107+deb13-amd64