Skip to content

Referenzimplementierung lehnt OCSP-Responses mit mehr als einem Zertifikat im Attribut "certs" ab #25

@KoCoPST

Description

@KoCoPST

Aktuell lehnt die Referenzimplementierung TucPki006OcspVerifier.java eine OCSP-Response mit mehr als einem Zertifikat im Attribut "certs" ab. In der Beispielresponse wird das EE-Zertifikat des Signers sowie seine CA im Attribut "certs" versendet.

Gemäß der Anforderung 8.3.2.2 TUC_PKI_006 „OCSP-Abfrage“ gibt es keine spezifische Einschränkung, die dem OCSP-Responder verbieten würde, mehrere Zertifikate in der Response im Attribut "certs" zurückzugeben.

Die Spezifikation beschreibt die Notwendigkeit, dass OCSP-Responder die Anfragen gemäß RFC 6960 beantworten müssen.

In RFC 6960 gibt es dazu keine explizite Einschränkung, die die Anzahl der Zertifikate im certs-Attribut begrenzt, sodass mehrere Zertifikate technisch erlaubt sind, wenn sie den Zweck der Validierung erfüllen. Sinnvoll ist hier, dass das CA-Zertifikat neben dem EE-Zertifikat versendet wird, um die Vertrauenskette zu vervollständigen.

Wir verwenden die Referenzimplementierung im HSK. In unserer Testumgebung sendet der OCSP zwei Zertifikate, weshalb es bei den Tests zu einem Fehler kommt.

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Type

    No type

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions