In breve: SEC_ERROR_OCSP_OLD_RESPONSE — indica che Firefox riceve una risposta OCSP considerata troppo vecchia o non più valida per confermare lo stato del certificato.
Indice dei contenuti
SEC_ERROR_OCSP_OLD_RESPONSE: significato
Le prime ipotesi da verificare per “SEC_ERROR_OCSP_OLD_RESPONSE” sono risposta OCSP stapled scaduta sul server o sul proxy; cache OCSP del client non aggiornata correttamente.

Sintomi e cause probabili
Sintomi da verificare
- Il messaggio “SEC_ERROR_OCSP_OLD_RESPONSE” compare durante un’operazione ripetibile.
- La funzione coinvolta in TLS e certificati non raggiunge il risultato previsto.
- Il log dell’area TLS e certificati registra un evento nello stesso minuto della prova.
- Il comportamento osservato in TLS e certificati cambia in base a utente, rete, file o configurazione.
Cause probabili
- Risposta OCSP stapled scaduta sul server o sul proxy
- Cache OCSP del client non aggiornata correttamente
- Orologio del client o del server fuori sincronizzazione
- Responder OCSP della CA temporaneamente non raggiungibile
Diagnosi passo per passo
- Controllare data ora e fuso orario del client e del server
- Ispezionare la risposta OCSP stapled presentata dal dominio
- Confrontare più nodi DNS CDN e reti differenti
- Verificare validità e catena del certificato pubblico
- Leggere log TLS e stato del responder della CA senza ignorare gli avvisi
Log e dati da controllare
- dettagli certificato nel browser
- log TLS del server o del proxy
- configurazione del virtual host e della catena
Correzioni sicure
- Sincronizzare gli orologi tramite un servizio NTP affidabile
- Rinnovare o aggiornare la risposta OCSP stapled
- Allineare la configurazione su tutti i nodi CDN e proxy
- Correggere catena e certificato se la CA non può validarlo
- Non disattivare permanentemente i controlli di revoca nel browser

Verifica finale
- Hostname e SAN coincidono
- La catena termina in una CA attendibile
- L’handshake usa parametri supportati
- Browser e client aggiornati non mostrano avvisi
Errori da evitare
- Non disattivare globalmente WAF, ModSecurity, antispam o verifica TLS per aggirare il sintomo
- Non impostare permessi 777 e non cambiare proprietari in modo ricorsivo senza conoscere la struttura dell’account
- Non cancellare database, chiavi Redis, cache o file di sistema senza backup e senza aver identificato l’oggetto coinvolto
- Non ripetere pagamenti, import o webhook reali finché non hai verificato l’idempotenza
Guide Xlogic correlate
- SEC_ERROR_UNKNOWN_ISSUER in Firefox
- ERR_CERTIFICATE_TRANSPARENCY_REQUIRED
- MOZILLA_PKIX_ERROR_SELF_SIGNED_CERT
Fonti tecniche
Domande frequenti
Che cosa significa “SEC_ERROR_OCSP_OLD_RESPONSE”?
SEC_ERROR_OCSP_OLD_RESPONSE — indica che Firefox riceve una risposta OCSP considerata troppo vecchia o non più valida per confermare lo stato del certificato.
Da cosa può dipendere “SEC_ERROR_OCSP_OLD_RESPONSE”?
Le cause da verificare per “SEC_ERROR_OCSP_OLD_RESPONSE” sono: risposta OCSP stapled scaduta sul server o sul proxy; cache OCSP del client non aggiornata correttamente; orologio del client o del server fuori sincronizzazione.
Quali controlli eseguire per “SEC_ERROR_OCSP_OLD_RESPONSE”?
Per diagnosticare “SEC_ERROR_OCSP_OLD_RESPONSE”, controlla nell’ordine: controllare data ora e fuso orario del client e del server; ispezionare la risposta OCSP stapled presentata dal dominio; confrontare più nodi DNS CDN e reti differenti. La soluzione è confermata quando hostname e SAN coincidono; la catena termina in una CA attendibile.