Múltiples llamadas de OCSP

2

Nos enfrentamos a problemas de lentitud con la aplicación Web start cuando se actualizó a la actualización 25 de Java 7 (muy lento para abrir la pantalla de inicio de sesión).

Después de nuestra investigación, vemos que ahora la seguridad de Java ha habilitado la verificación de OCSP y CRL para el certificado firmado y esto es lo que está causando lentitud a medida que cada descarga de jarra está haciendo un viaje a la Autoridad de Certificación para su validación.

Cuando seleccionamos manualmente el método CRL, la respuesta es mucho más rápida, por lo que, en efecto, la verificación en línea con OCSP está agregando el retraso.

Usando Wireshark, monitoreamos las llamadas de OCSP y la observación es para la descarga de 18 frascos que está realizando cerca de 80 llamadas a CA. ¿Alguien sabe por qué podemos estar haciendo tantas llamadas cuando los frascos son mucho menos que eso?

    
pregunta user27872 03.07.2013 - 10:38
fuente

1 respuesta

2
  

¿Alguien sabe por qué podemos estar haciendo tantas llamadas cuando los frascos son mucho menos que eso?

Supongo que podría ser el resultado de dos cosas:

  1. Cada certificado en la cadena debe verificarse contra revocación
  2. El almacenamiento en caché incorrecto de la memoria caché hace que el mismo certificado se vuelva a verificar varias veces.
respondido por el Stephane 03.07.2013 - 10:57
fuente

Lea otras preguntas en las etiquetas