MOZILLA_PKIX_ERROR_REQUIRED_TLS_FEATURE_MISSING — cert содержит tlsfeature extension (RFC 7633) с OCSP Must-Staple flag, но server не stapl-ит OCSP response в TLS handshake. Fix: включить OCSP stapling на сервере, или выпустить cert без Must-Staple flag. nginx: ssl_stapling on + DNS resolver.
Ниже: причины, исправление, FAQ.
resolver 8.8.8.8 1.1.1.1 нуженssl_stapling on; ssl_stapling_verify on; resolver 1.1.1.1 valid=300s;ssl_trusted_certificate chain.pem; (для stapling verify)openssl s_client -connect host:443 -status → "OCSP Response Data"SSL/TLS — протокол шифрования, который защищает данные между браузером и сервером. Наш инструмент анализирует сертификат, цепочку доверия, версию TLS и известныеуязвимости.
Издатель, срок действия, алгоритм подписи, покрываемые домены (SAN) и тип валидации (DV/OV/EV).
Проверка полной цепочки: от конечного сертификата через промежуточные до корневого CA.
Версия протокола (TLS 1.2/1.3), набор шифров, поддержка Perfect Forward Secrecy (PFS).
Создайте монитор — получайте уведомления в Telegram и email за 30/14/7 дней до истечения.
мониторинг SSL-сертификатов
аудит TLS-конфигурации
HTTPS как фактор ранжирования
доверие покупателей
www и поддомены.Strict-Transport-Security заставляет браузер всегда использовать HTTPS.Мониторинг SSL-сертификатов, история проверок и уведомления за 30 дней до истечения.
Зарегистрироваться (FREE)Extension cert, которое говорит клиенту: "я жду stapled OCSP response в handshake". Если его нет — cert invalid, даже если OCSP responder timeout.
Let's Encrypt — нет по default. DigiCert — optional. Стало rare в 2024+ потому, что CA-level OCSP стал reliable.
Да, хороший practice. Reduces RTT, improves privacy (client не запрашивает CA directly).
<a href="/ssl">Enterno SSL</a> показывает OCSP stapling status в report.