Let's Encrypt heeft de ondersteuning van het Online Certificate Status Protocol in certificaten stopgezet. De certificaatautoriteit was eerder al gestopt met het meegeven van OCSP-URL's aan nieuwe certificaten. Alle nog lopende certificaten met OCSP-URL's zijn nu verlopen.
Let's Encrypt zegt dat zijn eigen OCSP-dienst de end-of-lifestatus heeft bereikt. Let's Encrypt kondigde eind vorig jaar al aan dat het daarmee zou stoppen en gaf al geen OCSP-URL's meer mee aan certificaten, maar het bedrijf zegt dat dat meer dan negentig dagen geleden was. Aangezien Let's Encrypt-certificaten een levensduur van maximaal negentig dagen hebben, zijn inmiddels alle certificaten waarin nog een OCSP-URL zat verlopen.
Volgens de certificaatautoriteit is OCSP een 'aanzienlijk risico voor privacy op internet'. Het Online Certificate Status Protocol is een standaard die het mogelijk maakt om te controleren of een certificaat ingetrokken is. Als dat gebeurt, krijgt een certificaatuitgever het IP-adres te zien van de bezoeker. OCSP was lange tijd verplicht, maar het CA/Browser Forum maakte in 2023 het protocol optioneel voor aangesloten CA's.
Let's Encrypt zegt dat het enkel nog certificate revocation lists of crl's zal gebruiken als alternatief voor OCSP. Die ondersteunt het bedrijf sinds 2022. Crl's zijn een privacyvriendelijkere manier om ingetrokken certificaten te controleren. Hierbij vernieuwt de certificaatautoriteit periodiek een lijst met zulke certificaten die lokaal kan worden gecontroleerd. Er wordt dus niet elke keer een verbinding met een CA gelegd, inclusief alle data zoals IP-adressen die daarbij wordt meegestuurd, zoals bij OCSP.