كيف تحصل مواقع الويب على شهادات SSL؟
تعرّف على عملية إصدار الشهادة، بدءًا من CSR مرورًا بالتحقق ووصولًا إلى النشر
كيف تحصل مواقع الويب على شهادات SSL؟ درس مجاني في Cryptology Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cryptology Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
التسلسل الهرمي لجهات إصدار الشهادات
يعتمد نظام الثقة في الشهادات على تسلسل هرمي. فجهات إصدار الشهادات الجذرية (Root CAs) موقّعة ذاتيًا ومضمّنة في أنظمة التشغيل والمتصفحات. أما جهات إصدار الشهادات الوسيطة (Intermediate CAs) فتوقّعها جهات الإصدار الجذرية وتتولى إصدار الشهادات فعليًا.
يحافظ هذا الهيكل ذو المستويين على بقاء المفاتيح الخاصة لجهات الإصدار الجذرية دون اتصال وخارج الشبكة تمامًا. وإذا تعرّضت جهة إصدار وسيطة للاختراق، يمكن إبطال شهاداتها من دون الحاجة إلى إجراء تغييرات على مراسي الثقة الخاصة بجهة الإصدار الجذرية.
عملية التحقق من النطاق
للحصول على شهادة DV، يجب على مقدم الطلب إثبات التحكم في النطاق. وتوجد ثلاثة تحديات قياسية في ACME: تحدي DNS (إضافة سجل TXT إلى نظام DNS الخاص بالنطاق)، وتحدي HTTP (وضع ملف محدد في عنوان URL محدد)، وتحدي TLS-ALPN (تقديم شهادة محددة أثناء تفاوض TLS).
تؤكد الطرق الثلاث أن مقدم الطلب يتحكم إما في نظام DNS الخاص بالنطاق أو في خادم الويب الموجود على ذلك النطاق. ويمنع ذلك أي شخص من الحصول على شهادة لنطاق لا يتحكم فيه.
بروتوكول ACME
إن ACME (Automatic Certificate Management Environment, RFC 8555) هو البروتوكول الذي تستخدمه Let's Encrypt وتدعمه معظم جهات إصدار الشهادات الحديثة (CAs). وهو يؤتمت دورة حياة الشهادة بالكامل: التحدي، والتحقق، والإصدار، والتجديد.
يتيح ACME لخوادم الويب الحصول على الشهادات وتجديدها تلقائيًا من دون تدخل بشري. وتحتوي Certbot وacme.sh ومعظم خوادم الويب على عملاء ACME مضمّنين، مما يجعل إدارة الشهادات شبه خالية من الصيانة.
إنشاء CSR
يُعد طلب توقيع الشهادة (CSR) كتلة من البيانات تحتوي على المفتاح العام لمقدم الطلب ومعلومات عن الكيان، مثل اسم النطاق والمؤسسة والبلد. ويُوقّع CSR باستخدام المفتاح الخاص المطابق لإثبات حيازة المفتاح.
تتحقق جهة إصدار الشهادات (CA) من CSR، وتتحقق من إثبات التحكم في النطاق، ثم تصدر شهادة تربط المفتاح العام الوارد في CSR باسم النطاق الذي تم التحقق منه. ولا يغادر المفتاح الخاص الخادم أبدًا.
حقول الشهادة
تحتوي شهادة X.509 على ما يلي: Subject (الهوية التي يجري اعتمادها)، وSubject Alternative Names (SANs، وأسماء النطاقات الإضافية)، وIssuer (جهة إصدار الشهادة التي وقّعتها)، وفترة الصلاحية (Not Before وNot After)، والمفتاح العام والخوارزمية، والتوقيع الرقمي لجهة إصدار الشهادة.
تستخدم الشهادات الحديثة SANs بدلًا من الحقل الأقدم Common Name لأسماء النطاقات. ويمكن للشهادة إدراج عدة نطاقات في حقل SAN الخاص بها، مما يتيح لشهادة واحدة تغطية عدة نطاقات مترابطة.
شهادات Let's Encrypt المجانية
تُصدر Let's Encrypt، التي أطلقتها Internet Security Research Group عام 2016، شهادات DV مجانية باستخدام تحديات ACME المؤتمتة بالكامل. وقد أصدرت أكثر من ثلاثة مليارات شهادة، مما سرّع اعتماد HTTPS بدرجة كبيرة.
تظل شهادات Let's Encrypt صالحة لمدة 90 يومًا، وهي مدة أقصر من مدة صلاحية شهادات جهات الإصدار التجارية، ويجب تجديدها بانتظام. وفترة الصلاحية القصيرة مقصودة؛ فهي تحد من فترة التعرض للخطر إذا تعرّضت الشهادة للاختراق، وتشجع على الأتمتة.
جهات إصدار الشهادات التجارية وقيمتها
تتقاضى جهات إصدار الشهادات التجارية مثل DigiCert وSectigo وGlobalSign رسومًا مقابل الشهادات، لكنها تقدم خدمات إضافية، مثل التحقق من OV وEV (بما يشمل التحقق من هوية المؤسسة)، والشهادات متعددة السنوات، والتغطية بضمان ضد الإصدار الخاطئ، ودعم العملاء.
توفر جهات الإصدار التجارية قيمة للمؤسسات التي تحتاج إلى شهادات OV أو EV، أو تتطلب فترات صلاحية أطول، أو تحتاج إلى ضمانات تجارية واتفاقيات مستوى الخدمة (SLAs)، وهي قيمة لا يوفرها مقدمو شهادات DV المجانية.
الشهادات الشاملة للنطاقات الفرعية
تغطي الشهادة الشاملة نطاقًا وجميع نطاقاته الفرعية المباشرة. فالشهادة الخاصة بـ *.example.com تغطي mail.example.com وwww.example.com وapi.example.com، لكنها لا تغطي sub.mail.example.com.
تُعد الشهادات الشاملة ملائمة للمؤسسات التي لديها نطاقات فرعية عديدة. إلا أن المفتاح الخاص نفسه يحمي جميع النطاقات الفرعية، ولذلك فإن اختراق خادم واحد يعرّض الشهادة الخاصة بجميع النطاقات الفرعية المشمولة للخطر.
شهادات SAN متعددة النطاقات
تسرد شهادة Subject Alternative Names (SAN)، التي تُسمى أيضًا شهادة متعددة النطاقات أو شهادة UCC، عدة أسماء نطاقات صراحةً. وعلى خلاف الشهادات الشاملة، فهي تغطي نطاقات محددة بالاسم بدلًا من تغطية نمط معين.
تُستخدم شهادات SAN عادةً للخصائص المترابطة؛ فقد تغطي الشهادة example.com وwww.example.com وapp.example.com وexample.io. ويتطلب كل نطاق تحققًا منفصلًا، لكن شهادة واحدة تغطيها جميعًا.
تثبيت الشهادة وHPKP
يوجّه تثبيت الشهادة العميل إلى قبول شهادات أو مفاتيح عامة محددة فقط لنطاق معين، مع تجاهل الشهادات الموقّعة من جهات إصدار الشهادات التي لا يتعرف عليها. ويمنع ذلك الهجمات التي تستخدم شهادات صادرة عن جهة إصدار مارقة.
كان HTTP Public Key Pinning (HPKP) آلية في المتصفحات لتثبيت الشهادات. وقد أُهمل وأُزيل من المتصفحات بحلول عام 2019، لأن سوء الإعداد كان يمكن أن يمنع المستخدمين نهائيًا من الوصول إلى موقع. وتُعد شفافية الشهادات الآن الآلية المفضلة لاكتشاف إساءة استخدام الشهادات.
إبطال الشهادة: OCSP وCRL
عند اختراق شهادة، يمكن لجهة إصدار الشهادات إبطالها قبل انتهاء صلاحيتها. وقائمة إبطال الشهادات (CRL) هي قائمة بأرقام الشهادات التسلسلية التي أُبطلت، ويمكن للعملاء تنزيلها وفحصها.
يتيح OCSP (Online Certificate Status Protocol) إجراء عمليات تحقق فورية من إبطال كل شهادة على حدة. ويحسّن OCSP stapling الخصوصية والأداء؛ إذ يجلب الخادم استجابة OCSP موقّعة مسبقًا ويضمّنها في مصافحة TLS، فلا يحتاج المتصفح إلى الاتصال بجهة إصدار الشهادات.
اختبار التحقق من الشهادة
اختبروا معرفتكم بأنواع التحقق من الشهادات.
أهم الخلاصات: الحصول على شهادات SSL
تُصدر الشهادات عبر تسلسل هرمي لجهات إصدار الشهادات، حيث توقّع جهات الإصدار الجذرية جهات الإصدار الوسيطة التي تصدر بدورها شهادات الكيانات النهائية. تتحقق شهادات DV من التحكم في النطاق فقط، بينما تتحقق شهادتا OV وEV من هوية المؤسسة.
يؤتمت ACME إصدار الشهادات وتجديدها. وتصدر Let's Encrypt شهادات DV مجانية صالحة لمدة 90 يومًا. وتغطي الشهادات الشاملة جميع النطاقات الفرعية المباشرة. وتوفر سجلات شفافية الشهادات سجلات قابلة للتدقيق لجميع الشهادات الصادرة.
تعلم Cryptology Academy مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 67
- الدروس
- 261
الأسئلة الشائعة
هل درس «كيف تحصل مواقع الويب على شهادات SSL؟» مجاني؟
نعم — نص درس «كيف تحصل مواقع الويب على شهادات SSL؟» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cryptology Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
ماذا ستتعلم في «كيف تحصل مواقع الويب على شهادات SSL؟»؟
تعرّف على عملية إصدار الشهادة، بدءًا من CSR مرورًا بالتحقق ووصولًا إلى النشر تتمرن على Cryptology Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cryptology Academy؟
لا تُشترط خبرة سابقة. Cryptology Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «كيف تحصل مواقع الويب على شهادات SSL؟»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cryptology Academy هذا؟
نعم. كل درس في Cryptology Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- أيقونة القفل: ما معناها الحقيقي؟
- كيف تحصل مواقع الويب على شهادات SSL؟
- تحذيرات شهادات TLS وما ينبغي فعله
- مخاطر خفض مستوى HTTP والمحتوى المختلط