الجهات المصدّقة وسلاسل الثقة
تعلّم كيف تشكّل جهات التصديق الجذرية والوسيطة وشهادات الكيانات النهائية تسلسلًا هرميًا تثق به المتصفحات وأنظمة التشغيل.
الجهات المصدّقة وسلاسل الثقة درس مجاني في Security+ Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Security+ Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Security+ Academy 4 دروس في المجموع.
مشكلة الثقة في التشفير بالمفتاح العام
لا يكون التشفير غير المتماثل مفيدًا إلا إذا أمكنكم الوثوق بأن المفتاح العام يعود فعلًا إلى الجهة التي تظنون أنه يعود إليها. ومن دون آلية للثقة، يمكن للمهاجم اعتراض طلبكم للحصول على المفتاح العام لشخص ما واستبداله بمفتاحه، في هجوم كلاسيكي يُعرف باسم هجوم الرجل الوسيط. تحل البنية التحتية للمفاتيح العامة (PKI) مشكلة الثقة هذه من خلال تقديم سلطة إصدار الشهادات (CA)، وهي جهة موثوقة من طرف ثالث توقّع الشهادات رقميًا لربط المفاتيح العامة بهويات تم التحقق منها. فإذا كنتم تثقون بسلطة إصدار الشهادات، أمكنكم الوثوق بكل من اعتمدته تلك السلطة.
ما سلطة إصدار الشهادات؟
سلطة إصدار الشهادات (CA) هي مؤسسة تصدر الشهادات الرقمية بعد التحقق من هوية طالب الشهادة. توقّع سلطة إصدار الشهادات كل شهادة باستخدام مفتاحها الخاص، مما يتيح لأي شخص يثق بها التحقق من أصالة الشهادة باستخدام مفتاحها العام. وهناك نوعان: سلطات الإصدار العامة (مثل DigiCert وGlobalSign وLet's Encrypt)، التي تكون شهادات جذرها مثبتة مسبقًا في أنظمة التشغيل والمتصفحات؛ وسلطات الإصدار الخاصة (الداخلية) التي تديرها المؤسسات بنفسها لإصدار الشهادات الداخلية (لـ VPN والخدمات الداخلية وشهادات الأجهزة).
# View a website's certificate and issuer
openssl s_client -connect google.com:443 -showcerts 2>/dev/null |
openssl x509 -noout -text | grep -A2 'Issuer'
# Issuer: C = US, O = Google Trust Services, CN = WR2
# Subject: CN = *.google.com
# Check CA certificate details
curl -v https://google.com 2>&1 | grep 'issuer'سلطات الإصدار الجذرية: أساس الثقة النهائي
سلطة الإصدار الجذرية هي أعلى سلطة في تسلسل PKI الهرمي. وتكون شهادات سلطات الإصدار الجذرية موقعة ذاتيًا، إذ لا توجد سلطة أعلى للتحقق منها. وبدلًا من ذلك، تكون الشهادات الجذرية موثوقة لأن مورّدي أنظمة التشغيل (Microsoft وApple وMozilla) يفحصون سلطات الإصدار الجذرية من خلال عمليات تدقيق صارمة، ويثبتون شهاداتها مسبقًا في مخازن الشهادات الموثوقة. يوجد عادةً نحو 130 إلى 150 سلطة إصدار جذرية موثوقة في مخزن الثقة الخاص بالمتصفح. وإذا تعرضت سلطة إصدار جذرية للاختراق، أصبحت كل شهادة أصدرتها موضع شك، ولهذا تُخزَّن المفاتيح الخاصة لسلطات الإصدار الجذرية في وحدات أمان الأجهزة (HSMs) غير المتصلة بالشبكة والمعزولة عن بقية الأنظمة.
# List trusted root CAs on Linux (varies by distro)
ls /etc/ssl/certs/ | head -20
# Or view specific CA cert
openssl x509 -in /etc/ssl/certs/DigiCert_Global_Root_CA.pem -noout -text
# On Windows, view trust store via MMC
# certmgr.msc > Trusted Root Certification Authoritiesسلطات الإصدار الوسيطة: طبقة التفويض
نادرًا ما تصدر سلطات الإصدار الجذرية الشهادات مباشرةً إلى الكيانات النهائية. وبدلًا من ذلك، تنشئ سلطات إصدار وسيطة (تُسمى أيضًا سلطات الإصدار التابعة) عبر إصدار شهادات لمشغّلي سلطات الإصدار الوسيطة. ثم تصدر سلطات الإصدار الوسيطة شهادات الكيانات النهائية (مثل شهادات خوادم HTTPS). ويخدم هذا التسلسل الهرمي للتفويض أغراضًا عدة: فهو يحمي المفاتيح الخاصة لسلطة الإصدار الجذرية بإبقائها غير متصلة بالشبكة (فإذا تعرضت سلطة إصدار وسيطة للاختراق، أُبطلت سلسلة شهاداتها فقط، لا الجذر بأكمله)؛ ويتيح إنشاء سلطات إصدار متخصصة لحالات استخدام مختلفة (توقيع التعليمات البرمجية مقابل TLS)؛ كما يتيح التسلسل الهرمي التنظيمي داخل PKI الخاصة.
سلسلة الثقة (سلسلة الشهادات)
إن سلسلة الشهادات (أو سلسلة الثقة) هي تسلسل الشهادات الممتد من شهادة الكيان النهائي وصولًا إلى سلطة الإصدار الجذرية الموثوقة. وبالنسبة إلى موقع HTTPS نموذجي، تكون السلسلة كما يلي: شهادة الكيان النهائي (مثل *.google.com) ← شهادة سلطة الإصدار الوسيطة (مثل Google Trust Services WR2) ← شهادة سلطة الإصدار الجذرية (مثل Google Trust Services LLC). عند زيارة متصفحكم لموقع ما، يتحقق من صحة هذه السلسلة بأكملها، فيفحص أن توقيع كل شهادة صادر عن المستوى الأعلى منها، وأن الجذر موجود في مخزن الشهادات الموثوقة. ويؤدي أي انقطاع في هذه السلسلة إلى ظهور خطأ في الشهادة.
# View the full certificate chain
openssl s_client -connect example.com:443 -showcerts 2>/dev/null
# Shows: 0 = end-entity cert, 1 = intermediate CA, 2 = root CA
# Verify a certificate chain manually
openssl verify -CAfile /etc/ssl/certs/ca-certificates.crt server_cert.pem
# server_cert.pem: OKالتصديق المتبادل وسلطات الإصدار الجسرية
عندما تحتاج بنيتان منفصلتان لـ PKI إلى إنشاء ثقة متبادلة، تستخدمان التصديق المتبادل. إذ تصدر كل سلطة إصدار شهادة لجذر السلطة الأخرى، مما ينشئ الثقة في كلا الاتجاهين. أما سلطة الإصدار الجسرية فهي سلطة إصدار مركزية تتصادق بشكل متبادل مع عدة سلطات إصدار نطاقية، فتُنشئ شبكة ثقة عبر مؤسسات أو وكالات حكومية مختلفة. وتربط US Federal Bridge CA عدة أنظمة PKI حكومية اتحادية. ويصعب إدارة التصديق المتبادل، لكنه ضروري عند دمج المؤسسات أو إنشاء ثقة بين الوكالات من دون دمجها في تسلسل هرمي واحد.
سلطات التسجيل (RA)
سلطة التسجيل (RA) هي كيان ينفذ التحقق من الهوية نيابةً عن سلطة إصدار الشهادات، لكنه لا يصدر الشهادات بنفسه. تستقبل سلطة التسجيل طلبات الشهادات، وتتحقق من هوية مقدم الطلب (من خلال فحص المستندات أو التحقق من النطاق أو التحقق الحضوري، بحسب نوع الشهادة)، ثم تحيل الطلبات المعتمدة إلى سلطة إصدار الشهادات لتوقيعها. ويسمح هذا التفويض لسلطات الإصدار بزيادة قدرتها على الإصدار من دون تنفيذ جميع عمليات التحقق بنفسها. وفي PKI المؤسسية، قد تكون سلطة التسجيل قسم الموارد البشرية أو مكتب دعم تقنية المعلومات الذي يتحقق من طلبات شهادات الموظفين.
مستويات التحقق من الشهادات
تقدم سلطات إصدار الشهادات شهادات بمستويات تحقق مختلفة، تعكس مدى شمولية التحقق من هوية مقدم الطلب. التحقق من النطاق (DV): تتحقق سلطة الإصدار فقط من أن مقدم الطلب يتحكم في النطاق (تلقائي، يستغرق دقائق، وتستخدمه Let's Encrypt). التحقق من المؤسسة (OV): تتحقق سلطة الإصدار من الوجود القانوني للمؤسسة (من يوم إلى 3 أيام عمل). التحقق الممتد (EV): الفحص الأكثر شمولًا، ويشمل الهوية القانونية والعنوان الفعلي والوجود التشغيلي (من أسبوع إلى أسبوعين، وكان يُستخدم لإظهار اسم الشركة باللون الأخضر في أشرطة عناوين المتصفحات). يُعد DV مناسبًا للتشفير الأساسي، بينما يناسب EV الأهداف عالية القيمة مثل المواقع المصرفية.
تثبيت الشهادة
تثبيت الشهادة هو أسلوب تُبرمج فيه التطبيقات مسبقًا بحيث لا تثق إلا بشهادة أو سلطة إصدار محددة، بدلًا من الثقة بأي شهادة صادرة عن أي سلطة إصدار جذرية موثوقة. ويمنع ذلك هجمات الرجل الوسيط حتى إذا حصل المهاجم على شهادة مزورة من سلطة إصدار موثوقة. تستخدم تطبيقات الأجهزة المحمولة والتطبيقات الحساسة أمنيًا أسلوب التثبيت لضمان قبولها شهادات خوادمها فقط. أما الجانب السلبي فهو أن انتهاء الشهادة المثبتة أو استبدالها يؤدي إلى تعطل التطبيق حتى تحديثه. وكان HPKP (تثبيت المفتاح العام عبر HTTP) آلية تثبيت تعتمد على المتصفح، وقد أُهملت بسبب مخاطر سوء النشر.
إعداد سلطة إصدار خاصة داخلية
تدير المؤسسات سلطة إصدار خاصة بها لتلبية احتياجات الشهادات الداخلية، مثل مصادقة عملاء VPN، وإصدار شهادات لخدمات HTTPS الداخلية، وتوقيع التعليمات البرمجية، ومصادقة الأجهزة. وتُعد Active Directory Certificate Services (AD CS) من أكثر سلطات الإصدار الخاصة شيوعًا في المؤسسات. ويجب توزيع شهادات سلطة الإصدار الداخلية على جميع الأجهزة والمتصفحات التي تحتاج إلى الثقة بالشهادات الصادرة داخليًا، ويتم ذلك عادةً عبر Group Policy. ولا تستطيع سلطات الإصدار الخاصة إصدار شهادات موثوقة على الإنترنت العام؛ إذ يقتصر استخدامها على أجهزة المؤسسة التي ثُبّت عليها جذر سلطة الإصدار الخاصة.
# Create a simple private CA with OpenSSL
# Generate root CA private key
openssl genrsa -aes256 -out ca.key 4096
# Create self-signed root CA certificate (valid 10 years)
openssl req -new -x509 -days 3650 -key ca.key -out ca.crt \
-subj '/C=US/O=MyCompany/CN=MyCompany Root CA'
# Now use ca.crt and ca.key to sign intermediate and end-entity certsاختراق سلطة إصدار الشهادات: دروس من DigiNotar
يُعد اختراق DigiNotar (2011) أهم حادثة تتعلق بسلطات إصدار الشهادات ينبغي لمتقدمي Security+ معرفتها. فقد تعرضت سلطة الإصدار الهولندية DigiNotar للاختراق على يد مهاجمين أصدروا شهادات مزورة لنطاقات Google وMozilla ونطاقات حكومية. واستخدمت هذه الشهادات في إيران لتنفيذ هجمات الرجل الوسيط على المواطنين. وكانت النتيجة أن أزال كل موردي المتصفحات وأنظمة التشغيل الرئيسيين DigiNotar فورًا من مخازن الجذور الموثوقة لديهم، مما أبطل جميع الشهادات التي أصدرتها DigiNotar في أي وقت مضى. وأفلست DigiNotar خلال أسابيع. وأثبت هذا الحادث أن اختراق سلطة إصدار الشهادات كارثي، وأن سجلات CAA في DNS، وشفافية الشهادات، والمصادقة متعددة العوامل لأنظمة سلطات الإصدار أصبحت مطلوبة الآن.
اختبار سريع
اختبر مدى فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.
مراجعة الدرس
تعلمتم في هذا الدرس أن جهات إصدار الشهادات تربط المفاتيح العامة بهويات تم التحقق منها؛ وتمتد سلسلة الثقة من الكيان النهائي مرورًا بجهات إصدار الشهادات الوسيطة إلى الجذر الموقّع ذاتيًا؛ وتُحفظ جهات إصدار الشهادات الجذرية دون اتصال بالإنترنت داخل وحدات HSM وتكون موثوقة مسبقًا من أنظمة التشغيل؛ كما أن اختراق جهة إصدار الشهادات (DigiNotar) قد يؤدي إلى إبطال ملايين الشهادات. بعد ذلك، سنتناول بنية شهادة X.509.
الأسئلة الشائعة
هل درس «الجهات المصدّقة وسلاسل الثقة» مجاني؟
نعم — نص درس «الجهات المصدّقة وسلاسل الثقة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Security+ Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Security+ Academy 4 دروس في المجموع.
ماذا ستتعلم في «الجهات المصدّقة وسلاسل الثقة»؟
تعلّم كيف تشكّل جهات التصديق الجذرية والوسيطة وشهادات الكيانات النهائية تسلسلًا هرميًا تثق به المتصفحات وأنظمة التشغيل. تتمرن على Security+ Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Security+ Academy؟
لا تُشترط خبرة سابقة. Security+ Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «الجهات المصدّقة وسلاسل الثقة»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Security+ Academy هذا؟
نعم. كل درس في Security+ Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- الجهات المصدّقة وسلاسل الثقة
- بنية شهادة X.509
- دورة حياة الشهادة وإبطالها
- حالات استخدام PKI: HTTPS وS/MIME وتوقيع التعليمات البرمجية