ValidateOcspResponseInput
Input for validateOcspResponse.
interface ValidateOcspResponseInput {
readonly response: string | Uint8Array | ParsedOcspResponse;
readonly issuerCertificate: OcspCertificateSource;
readonly request?: OcspRequestSource;
readonly responderCertificate?: OcspCertificateSource;
readonly allowChainedResponderCertificate?: boolean;
readonly trustedOcspResponders?: readonly OcspCertificateSource[];
readonly responderRevocationPolicy?: OcspResponderRevocationPolicy;
readonly responderRevocationCrls?: readonly CrlSource[];
readonly at?: Date;
readonly clockSkewMs?: number;
}Properties
readonlyresponse:string|Uint8Array|ParsedOcspResponse— The OCSP response to validate.readonlyissuerCertificate:OcspCertificateSource— Certificate of the CA that issued the target certificate.readonlyrequest?:OcspRequestSource— Original request — enables nonce and request-coverage checks.readonlyresponderCertificate?:OcspCertificateSource— Explicit responder certificate — overrides embedded certificate discovery.readonlyallowChainedResponderCertificate?:boolean— Whentrue, allows delegated responder chain validation beyond direct issuance.readonlytrustedOcspResponders?:readonlyOcspCertificateSource[]— Explicitly trusted responder certificates for this issuer's scope (RFC 6960 §4.2.2.2 criterion 1 — local responder configuration).A response signer matching one of these certificates is accepted without the delegated-responder issuance, chain, EKU, and revocation checks. Signature verification and responder-ID binding are still enforced. Also consulted during responder discovery when the response embeds no matching certificate.
readonlyresponderRevocationPolicy?:OcspResponderRevocationPolicy— Revocation policy for delegated responder certificates. Defaults to'honor-nocheck'.readonlyresponderRevocationCrls?:readonlyCrlSource[]— CRLs used as revocation evidence for delegated responder certificates.readonlyat?:Date— Evaluation time for freshness checks and delegated responder chain validation. Defaults tonew Date().readonlyclockSkewMs?:number— Clock-skew tolerance in milliseconds forthisUpdate/nextUpdate/producedAt.