فحص SSL/TLS وهجمات الوسيط داخل المتصفح
تعلّموا متى وكيف تفحصون حركة مرور HTTPS المشفّرة على بوابات الأمان، واستكشفوا كيفية عمل الهجمات المستندة إلى المتصفح، مثل إزالة تشفير SSL والإضافات الخبيثة.
فحص SSL/TLS وهجمات الوسيط داخل المتصفح درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
لماذا نفحص حركة المرور المشفرة؟
تشكل حركة مرور HTTPS الآن أكثر من 90% من حركة مرور الويب، بما في ذلك تنزيلات البرمجيات الخبيثة، وقنوات C2، وتسريب البيانات. ولا ترى أدوات أمن المحيط التي تعجز عن فحص TLS سوى كتل مشفرة، مما ينشئ نقطة عمياء يستغلها المهاجمون بنشاط. يتيح فحص SSL/TLS (ويُسمى أيضًا اعتراض SSL أو SSL bumping أو الفحص العميق للحزم في HTTPS) لبوابات الأمان فك تشفير حركة مرور HTTPS وفحصها ثم إعادة تشفيرها قبل وصولها إلى نقطة النهاية. وتُعد هذه الرؤية ضرورية لتصفية محتوى الويب، ومنع فقدان البيانات (DLP)، وفحص البرمجيات الخبيثة في البيئات التي تستخدم HTTPS لمعظم حركة المرور.
كيفية عمل فحص SSL/TLS
فحص SSL هو عمليًا هجوم رجل في المنتصف مضبوط تنفذه البنية التحتية الأمنية الخاصة بالمؤسسة. وتتم العملية كما يلي: الخطوة 1: ينشئ العميل اتصال TLS مع الوكيل (باستخدام شهادة الوكيل الموقعة من CA الشركة). الخطوة 2: ينشئ الوكيل جلسة TLS منفصلة مع الخادم الفعلي باستخدام شهادة الخادم الحقيقية. الخطوة 3: يفك الوكيل تشفير حركة المرور القادمة من العميل، ويفحصها، ثم يعيد تشفيرها ويمررها إلى الخادم (والعكس صحيح). ويثق العميل بشهادة الوكيل لأن شهادة CA الخاصة بالشركة مثبتة مسبقًا على جميع نقاط النهاية المُدارة عبر MDM أو Group Policy.
# SSL inspection flow
Client Proxy (SEG) Real Server
| | |
|--TLS ClientHello------>| |
| (proxy cert presented)| |
|<-TLS Established-------|--TLS ClientHello----->|
| |<-TLS Established------|
|--HTTPS Request-------->| |
| |--HTTPS Request------->|
| |<-HTTPS Response-------|
| (inspect, DLP, AV) | |
|<-HTTPS Response--------| |
| | |استثناءات فحص SSL
لا ينبغي فحص حركة المرور بأكملها. فعادةً ما تستثني المؤسسات الفئات التي تحمل بيانات حساسة قانونيًا أو أخلاقيًا، مثل: المواقع المصرفية والمالية، وبوابات الرعاية الصحية، وقواعد بيانات الأبحاث القانونية، وعناوين URL الخاصة بشفافية الشهادات وOCSP (لتجنب تعطيل التحقق من الشهادات)، والمواقع التي تستخدم تثبيت الشهادات (إذ سترفض الشهادات المعاد توقيعها، مما يؤدي إلى تعطل التطبيق). وتُدار الاستثناءات كقائمة تجاوز ضمن سياسة الفحص. وفي بعض السلطات القضائية، قد تقيد قوانين مراقبة الموظفين فحص تصفح الويب الشخصي، مما يتطلب الإفصاح الواضح في سياسات الاستخدام المقبول.
# SSL inspection bypass list examples
ssl_inspect_bypass:
# Financial sites
- *.bankofamerica.com
- *.chase.com
# Healthcare
- *.mychart.com
# Certificate infrastructure
- ocsp.*.com
- crl.*.com
# App that uses cert pinning
- api.corporate-erp.com
# Government sites
- *.irs.gov
- *.ssa.govتثبيت الشهادات وتجاوز الفحص
تثبيت الشهادات هو أسلوب يضمّن فيه التطبيق الشهادة المتوقعة أو المفتاح العام لخادم معين ضمن الشيفرة، ويرفض الاتصال إذا لم تتطابق الشهادة — حتى لو كانت الشهادة صالحة وموثوقة في مخزن CA الخاص بنظام التشغيل. ويؤدي ذلك إلى تعطيل فحص SSL لأن الشهادة التي يعيد الوكيل توقيعها لا تتطابق مع القيمة المثبتة. وتستخدم تطبيقات الأجهزة المحمولة (تطبيقات الخدمات المصرفية والدفع) تثبيت الشهادات كثيرًا كإجراء للحماية من هجمات الرجل في المنتصف. ويجب على المؤسسات تجاوز الفحص للتطبيقات التي تستخدم التثبيت، وإلا تعطلت هذه التطبيقات. وهذا يعني أيضًا أن المهاجمين الذين يريدون تفادي فحص SSL بواسطة برمجياتهم الخبيثة يمكنهم تطبيق تثبيت الشهادات.
ما هو تجريد SSL؟
تجريد SSL هو هجوم رجل في المنتصف يعترض فيه المهاجم حركة مرور HTTPS ويخفضها إلى HTTP، مما يتيح له قراءة المحتوى وتعديله بنص واضح. يعمل الهجوم على الاتصالات التي تبدأ بـ HTTP قبل إعادة التوجيه إلى HTTPS: إذ يعترض المهاجم طلب HTTP الأولي، ويحافظ على اتصال HTTP مع الضحية، مع إنشاء اتصال HTTPS مع الخادم الشرعي، ثم يمرر حركة المرور بشفافية. ومن منظور الضحية، يبدو الموقع وكأنه يستخدم HTTP. وتحمي آلية أمان النقل الصارمة عبر HTTP (HSTS) من تجريد SSL، إذ تخبر المتصفحات باستخدام HTTPS دائمًا لنطاق معين، حتى إذا كتب المستخدم HTTP.
# HSTS response header (server sends this)
Strict-Transport-Security: max-age=31536000;
includeSubDomains;
preload
# max-age=31536000 = 1 year in seconds
# includeSubDomains = also enforces HTTPS on subdomains
# preload = include in browser HSTS preload list
# (HSTS enforced even on first visit)
# After receiving HSTS header:
# Browser WILL NOT connect via HTTP for 1 year
# SSL stripping becomes ineffectiveهجمات الرجل في المتصفح (MitB)
هجوم الرجل في المتصفح (MitB) هو شكل من أحصنة طروادة المصرفية، يتسلل فيه إلى متصفح الويب — على هيئة إضافة ضارة أو عبر حقن عملية في المتصفح — ويعدّل صفحات الويب والمعاملات دون أن يلاحظ المستخدم. وعلى خلاف هجوم الرجل في المنتصف على الشبكة، يعمل MitB داخل الجلسة المشفرة وعلى طبقة المتصفح، ولذلك لا يوفر TLS أي حماية منه. ويمكن لبرمجيات MitB الخبيثة (Zeus وSpyEye) تغيير مبالغ الدفع، وتعديل أرقام حسابات المستلمين، والتقاط كلمات المرور لمرة واحدة، وتعديل النماذج بصمت بعد أن يملأها المستخدم. وتحدث التعديلات بعد فك تشفير TLS وقبل أن يرى المستخدم الصفحة المعروضة.
آلية هجوم الرجل في المتصفح (MitB)
تربط برمجيات الرجل في المتصفح (MitB) نفسها بواجهات برمجة التطبيقات للمتصفح على مستوى التطبيق. في Windows، تحقن التعليمات البرمجية في عمليات المتصفح (Chrome وFirefox وIE) باستخدام حقن DLL أو اختطاف COM، ثم تربط وظائف JavaScript وواجهات برمجة تطبيقات معالجة DOM. عندما يزور المستخدم مصرفه، تعترض البرمجية الخبيثة JavaScript الذي يعرض الصفحة وتأكيد المعاملة، وتغيّر حساب المستفيد إلى حساب المهاجم. يرى الخادم المعاملة الصحيحة؛ ولا تُظهر سجلات HTTPS على جانب الخادم أي شيء غير معتاد. ويرى المستخدم تأكيدًا صحيحًا — بالمبلغ الذي قصده — بينما تُحوَّل الأموال فعليًا إلى حساب المهاجم.
وسائل الحماية من هجمات الرجل في المتصفح
تتطلب الحماية من هجمات الرجل في المتصفح تطبيق ضوابط متعددة الطبقات. يعمل عزل المتصفح (Menlo Security وZscaler Browser Isolation) على تنفيذ عرض المتصفح في آلة افتراضية سحابية بعيدة، ولا يرسل إلى شاشة المستخدم سوى وحدات البكسل — لذلك لا تستطيع البرمجيات الخبيثة حقن التعليمات البرمجية في عملية متصفح تعمل في بيئة بعيدة. التحقق من المعاملة: تؤكد المصارف تفاصيل المعاملة (المبلغ + المستفيد) عبر قناة خارجية (رمز مرور لمرة واحدة OTP عبر SMS يتضمن تفاصيل المعاملة)، وبذلك يجب على المستخدم التحقق مما استلمه الخادم فعليًا. ويمكن لحلول EDR لنقاط النهاية التي تكتشف حقن DLL في عمليات المتصفح تحديد إصابات هجمات الرجل في المتصفح. كما يمنع السماح بقائمة محددة من إضافات المتصفح تثبيت الإضافات الخبيثة.
إضافات المتصفح الخبيثة
تُعد إضافات المتصفح الخبيثة تهديدًا كبيرًا لنقاط النهاية. تتمتع الإضافات بأذونات واسعة — إذ يمكنها قراءة محتوى الصفحات، وتعديل الطلبات، واعتراض عمليات إرسال النماذج، والوصول إلى ملفات تعريف الارتباط. وقد تجمع إضافة تتنكر في هيئة أداة مفيدة (مانع إعلانات أو الوضع الداكن) بيانات الاعتماد، أو تحقن إعلانات، أو تعيد توجيه حركة المرور، أو تعمل كعميل لهجوم الرجل في المتصفح. ضوابط المؤسسات: استخدم Group Policy أو MDM لتقييد تثبيت الإضافات على قائمة مسموح بها ومعتمدة. واحظر تثبيت الإضافات من أي مصادر غير Chrome Web Store أو Firefox Add-ons. ودقّق بانتظام في الإضافات المثبتة على نقاط النهاية المُدارة بحثًا عن مخالفات السياسات.
# Chrome enterprise extension control (Group Policy)
# Computer Config > Admin Templates > Google Chrome
# > Extensions > 'Configure the list of force-installed apps'
# Add extensions by ID:
ExtensionInstallAllowlist:
- 'efaidnbmnnnibpcajpcglclefindmkaj' # Adobe Acrobat
- 'cjpalhdlnbpafiamejdnhcphjbkeiagm' # uBlock Origin
ExtensionInstallBlocklist:
- '*' # Block all others
# Force-install approved extensions from URL
ExtensionInstallForcelist:
- 'id;https://internal-extension-server/update.xml'سياسة فحص TLS وتحقيق التوازن مع الخصوصية
يجب على المؤسسات التي تطبق فحص SSL معالجة آثاره على خصوصية الموظفين. تتطلب العديد من الولايات القضائية وقوانين العمل إشعارًا واضحًا قبل مراقبة حركة المرور المشفّرة. تشمل أفضل الممارسات: نشر سياسة الاستخدام المقبول (AUP) تنص صراحةً على إمكانية فحص حركة مرور الشبكة، بما فيها HTTPS؛ والحصول على إقرار الموظفين بسياسة الاستخدام المقبول أثناء الانضمام إلى المؤسسة؛ وتنفيذ فئات التجاوز للمواقع المصرفية والطبية الشخصية؛ والاحتفاظ بسجلات حركة المرور التي أُزيل تشفيرها للمدة الضرورية فقط (عادةً من 30 إلى 90 يومًا). ينبغي للمستشار القانوني مراجعة برنامج الفحص قبل نشره، ولا سيما في دول الاتحاد الأوروبي حيث تفرض اللائحة العامة لحماية البيانات (GDPR) قيودًا أشد على مراقبة الموظفين.
شفافية شهادات HTTPS (CT)
شفافية الشهادات هي إطار عمل (RFC 6962) يفرض تسجيل جميع شهادات TLS الموثوقة للعامة في سجلات CT عامة قابلة للتدقيق ولا تسمح بالإضافة إلا في نهاية السجل، قبل أن تثق بها المتصفحات. تتيح CT لمالكي النطاقات مراقبة الشهادات المُصدرة بشكل خاطئ: فإذا أقنع مهاجم إحدى جهات إصدار الشهادات (CA) بطريقة ما بإصدار شهادة لنطاقك (كما حدث مع DigiNotar في عام 2011)، تتيح سجلات CT اكتشاف ذلك في وقت قريب من الوقت الفعلي. وتتيح أدوات مثل crt.sh لفرق الأمن البحث في سجلات CT عن جميع الشهادات المُصدرة لنطاقها. وتفرض المتصفحات CT من خلال طلب إثبات إدراج الشهادة في السجل (الطوابع الزمنية الموقعة للشهادة، SCTs) المضمَّن في مصافحة TLS.
# Search CT logs for certificates issued for your domain
# Use crt.sh public CT log aggregator
curl 'https://crt.sh/?q=example.com&output=json' | \
python3 -m json.tool | grep '"name_value"'
# Result shows all certs issued for example.com and
# *.example.com including: issuer, validity, SANs
# Monitor for unexpected certs = potential mis-issuance
# Also subscribe to cert monitoring services:
# Facebook Certificate Transparency Monitoring
# sslmate.com/certspotter
# Google cert-manager webhook notificationsاختبار سريع
اختبر مدى فهمك لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.
مراجعة الدرس
تعلمت في هذا الدرس أن فحص SSL/TLS يفك تشفير حركة مرور HTTPS ويفحصها ثم يعيد تشفيرها على وكيل باستخدام شهادة CA مؤسسية موثوقة لدى نقاط النهاية المُدارة، وأن إزالة تشفير SSL تخفّض HTTPS إلى HTTP ويمنعها HSTS، وأن هجمات الرجل في المتصفح تحقن التعليمات البرمجية في عملية المتصفح فوق طبقة TLS لتعديل المعاملات دون أن يلاحظ المستخدم، ولذلك تتطلب العزل المتصفح أو التحقق من المعاملة عبر قناة خارجية كوسائل دفاع. بعد ذلك سنستكشف استبدال البروتوكولات غير الآمنة ببدائلها الآمنة.
الأسئلة الشائعة
هل درس «فحص SSL/TLS وهجمات الوسيط داخل المتصفح» مجاني؟
نعم — نص درس «فحص SSL/TLS وهجمات الوسيط داخل المتصفح» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «فحص SSL/TLS وهجمات الوسيط داخل المتصفح»؟
تعلّموا متى وكيف تفحصون حركة مرور HTTPS المشفّرة على بوابات الأمان، واستكشفوا كيفية عمل الهجمات المستندة إلى المتصفح، مثل إزالة تشفير SSL والإضافات الخبيثة. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «فحص SSL/TLS وهجمات الوسيط داخل المتصفح»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- مصادقة البريد الإلكتروني: SPF وDKIM وDMARC
- بوابات البريد الإلكتروني الآمنة وعناصر مكافحة البريد العشوائي
- تصفية محتوى الويب وحفر DNS السوداء
- فحص SSL/TLS وهجمات الوسيط داخل المتصفح