0Pricing
Cryptology Academy · درس

الجهات المصدّقة وسلاسل الثقة

تعلّم عن الجهات المصدّقة الجذرية والوسيطة وكيف تتحقق المتصفحات من الشهادات

الجهات المصدّقة وسلاسل الثقة درس مجاني في Cryptology Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cryptology Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cryptology Academy 4 دروس في المجموع.

مرحبًا

جهات إصدار الشهادات هي ركائز الثقة في الإنترنت. في هذا الدرس، سنتتبّع كيفية تكوين شهادات CA الجذرية والوسيطة والطرفية لسلسلة ثقة.

CA الجذرية

توقّع CA الجذرية نفسها ذاتيًا: Issuer == Subject. تُحفظ المفاتيح الخاصة لـ CA الجذرية دون اتصال بالإنترنت داخل HSMs في مرافق آمنة متعددة. وتوجد نحو 150 CA جذرية موثوقة لدى المتصفحات الرئيسية.

مخازن الثقة لـ CA الجذرية

يحتفظ المتصفح ونظام التشغيل بقائمة من شهادات CA الجذرية الموثوقة. يستخدم Chrome مخزن الجذر من Google، بينما يملك Firefox مخزنه الخاص. ويستخدم macOS وWindows مخازن ثقة نظام التشغيل. كما يخضع مخزن Mozilla لتدقيق علني.

CA الوسيطة

توقّع CA الجذرية شهادات CA الوسيطة. وتتولى CA الوسيطة توقيع الشهادات فعليًا، وبذلك تبقى المفاتيح الخاصة لـ CA الجذرية دون اتصال بالإنترنت. ولا يؤدي اختراق CA وسيطة إلى كشف الجذر.

سلسلة الشهادة

الشهادة الطرفية (your.domain.com) → موقّعة بواسطة CA وسيطة → موقّعة بواسطة CA جذرية → موقّعة ذاتيًا (ركيزة ثقة) يتحقق المتصفح من كل توقيع في السلسلة وصولًا إلى جذر موثوق.

خوارزمية التحقق من السلسلة

1. تحقّق من توقيع الشهادة الطرفية باستخدام المفتاح العام لـ CA الوسيطة. 2. تحقّق من توقيع شهادة CA الوسيطة باستخدام المفتاح العام لـ CA الجذرية. 3. تحقّق من وجود CA الجذرية في مخزن الثقة. 4. تحقّق من فترات الصلاحية. 5. تحقّق من حالة الإلغاء.

التحقق من النطاق (DV) مقابل OV وEV

DV: تتحقق CA من التحكم في النطاق فقط (آليًا). OV: تتحقق من هوية المؤسسة (بمراجعة يدوية). EV: تحقق مُعزّز؛ كان يعرض سابقًا اسم الشركة في شريط المتصفح. توفّر Let's Encrypt شهادات DV فقط.

بروتوكول ACME من Let's Encrypt

يؤتمت ACME إصدار شهادات DV: 1. يطلب العميل شهادة للنطاق. 2. تصدر CA تحديًا (HTTP-01: تقديم رمز مميز في /.well-known/). 3. يثبت العميل امتلاكه للتحكم في النطاق. 4. توقّع CA الشهادة وتعيد شهادة صالحة لمدة 90 يومًا.

تثبيت الشهادة

تثبّت التطبيقات تجزئات شهادات أو مفاتيح عامة محددة. وإذا قدّم الخادم شهادة مختلفة، حتى إن كانت موقّعة من CA، يفشل الاتصال. ويمنع ذلك هجمات اختراق CA، لكنه يجعل تدوير الشهادات صعبًا.

اختراق CA: DigiNotar عام 2011

تعرّضت DigiNotar للاختراق وأصدرت شهادات احتيالية لـ Google.com. واستخدمتها إيران لتنفيذ هجمات الرجل في الوسط على المستخدمين. أُزيلت DigiNotar من مخازن الثقة وتوقفت عن العمل فورًا.

شفافية الشهادات (CT)

سجلات CT هي أشجار Merkle عامة لا تسمح بالإلحاق إلا في نهايتها، وتحتوي على جميع الشهادات المُصدرة. ويجب على جهات إصدار الشهادات إرسال الشهادات قبل إصدارها. وتتطلب المتصفحات SCTs، وهي إثباتات إدراج الشهادة في سجل CT. ويتيح ذلك اكتشاف الشهادات المُصدرة بالخطأ.

اختبار سريع

لماذا تستخدم CA الجذرية CA وسيطة بدلًا من توقيع الشهادات الطرفية مباشرة؟

مراجعة

أصبحت سلاسل الثقة لدى CA واضحة الآن! سندرس بعد ذلك كيفية إلغاء الشهادات المخترقة باستخدام CRL وOCSP.

الأسئلة الشائعة

هل درس «الجهات المصدّقة وسلاسل الثقة» مجاني؟

نعم — نص درس «الجهات المصدّقة وسلاسل الثقة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cryptology Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cryptology Academy 4 دروس في المجموع.

ماذا ستتعلم في «الجهات المصدّقة وسلاسل الثقة»؟

تعلّم عن الجهات المصدّقة الجذرية والوسيطة وكيف تتحقق المتصفحات من الشهادات تتمرن على Cryptology Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cryptology Academy؟

لا تُشترط خبرة سابقة. Cryptology Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «الجهات المصدّقة وسلاسل الثقة»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cryptology Academy هذا؟

نعم. كل درس في Cryptology Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. ما الشهادة؟ بنية X.509
  2. الجهات المصدّقة وسلاسل الثقة
  3. إبطال الشهادات: CRL وOCSP
  4. إنشاء شهادات موقّعة ذاتيًا باستخدام OpenSSL
← العودة إلى Cryptology Academy