0Pricing
Cryptology Academy · درس

أيقونة القفل: ما معناها الحقيقي؟

افهم ما يضمنه قفل المتصفح وما لا يضمنه بشأن موثوقية موقع الويب

أيقونة القفل: ما معناها الحقيقي؟ درس مجاني في Cryptology Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cryptology Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cryptology Academy 4 دروس في المجموع.

ما يؤكده رمز القفل فعليًا

يؤكد رمز القفل في شريط عنوان المتصفح أن الاتصال بين متصفحكم وخادم الويب مشفّر باستخدام TLS. ويمنع ذلك المتنصتين من قراءة البيانات أثناء نقلها.

ويؤكد أيضًا أن الخادم قدّم شهادة تمكن متصفحكم من التحقق منها؛ فقد وقّعتها جهة إصدار شهادات موثوقة (CA)، ويتطابق اسم النطاق معها.

ما لا يؤكده رمز القفل

لا يقول رمز القفل شيئًا عن موثوقية الموقع الإلكتروني نفسه أو شرعيته. إذ يمكن لمجرم الحصول على شهادة TLS صالحة لموقع التصيد الاحتيالي الخاص به بالسهولة نفسها التي تحصل بها شركة شرعية عليها.

يعني رمز القفل «أن اتصالكم بهذا الخادم مشفّر»، ولا يعني «أن هذا الموقع آمن» أو «أن هذه الشركة شرعية» أو «أن عليكم الوثوق بالمحتوى الموجود في هذه الصفحة».

مواقع التصيد الاحتيالي التي تستخدم HTTPS

تستخدم مواقع التصيد الاحتيالي HTTPS باستمرار. وتصدر Let's Encrypt شهادات مجانية تلقائيًا لكل من يسيطر على نطاق، بما في ذلك المجرمين الذين سجّلوا نطاقات شبيهة مثل «paypa1.com» أو «arnazon.com».

يُظهر تقرير الشفافية من Google أن أكثر من 90% من صفحات التصيد الاحتيالي تستخدم HTTPS الآن. ولا يمثل وجود رمز القفل مؤشرًا موثوقًا على الأمان؛ بل يجب التحقق من اسم النطاق نفسه.

شهادات التحقق من النطاق

تتحقق شهادات التحقق من النطاق (DV)، وهي النوع الأكثر شيوعًا، فقط من أن مقدم الطلب يتحكم في النطاق. وتتحقق جهة إصدار الشهادات من ذلك عبر سجلات DNS، أو ملف يوضع على خادم الويب، أو رسالة بريد إلكتروني تُرسل إلى جهة الاتصال الإدارية للنطاق.

يمكن إصدار شهادات DV خلال دقائق باستخدام بروتوكولات ACME (التي تستخدمها Let's Encrypt). وهي تؤكد التحكم في النطاق، لكنها لا تقدم أي معلومات عن المؤسسة التي تقف وراءه.

شهادات التحقق من المؤسسة

تتطلب شهادات التحقق من المؤسسة (OV) أن تتحقق جهة إصدار الشهادات من الوجود القانوني للمؤسسة. فتفحص سجلات تسجيل الشركات، وتؤكد عنوان المؤسسة، وتتحقق من أن الشخص الذي يطلب الشهادة مخوّل بالتصرف نيابةً عن المؤسسة.

تتضمن شهادات OV اسم المؤسسة في بيانات الشهادة. ويستغرق إصدارها أيامًا وتكلفتها أعلى من شهادات DV، لكنها توفر ضمانًا أقوى لهوية المؤسسة.

شهادات التحقق الموسّع

تتطلب شهادات التحقق الموسّع (EV) أشد إجراءات التحقق صرامةً: الوجود القانوني، والوجود التشغيلي، والعنوان الفعلي، والتأكيد المباشر مع الموظفين المخولين. وتستغرق العملية من أسبوع إلى عدة أسابيع.

كانت شهادات EV تعرض تاريخيًا اسم المؤسسة باللون الأخضر في شريط عنوان المتصفح. إلا أن Chrome أزال مؤشر EV عام 2019، مستندًا إلى أبحاث قابلية الاستخدام التي أظهرت أن المستخدمين لم يفهموه أو ينتبهوا إليه.

سجلات شفافية الشهادات

شفافية الشهادات (CT) هي آلية تُسجّل بموجبها كل شهادة صادرة في سجلات عامة قابلة للتدقيق. وتتحقق المتصفحات من ظهور الشهادات في سجلات CT قبل الوثوق بها.

تتيح سجلات CT لمالكي النطاقات مراقبة الشهادات غير المصرح بها التي تصدر لنطاقاتهم. وإذا أصدرت جهة إصدار الشهادات شهادةً على نحو غير صحيح، فستظهر في السجل خلال ساعات، مما يتيح اكتشافها وإبطالها بسرعة.

عرض تفاصيل الشهادة

في أي متصفح حديث، يمكنكم النقر على رمز القفل لعرض تفاصيل الاتصال. ويعرض Chrome عبارة «الاتصال آمن»، وفترة صلاحية الشهادة، وجهة إصدار الشهادات. ويؤدي النقر على «الشهادة صالحة» إلى عرض سلسلة الشهادات الكاملة.

تتضمن تفاصيل الشهادة: الاسم الشائع (Common Name) وأسماء الموضوع البديلة (Subject Alternative Names) (النطاقات المشمولة)، وجهة إصدار الشهادات (CA)، وفترة الصلاحية (Not Before / Not After)، وخوارزمية التوقيع.

تحذير «غير آمن»

منذ عام 2017، تضع Chrome علامة «غير آمن» على جميع صفحات HTTP في شريط العنوان. وحذت Firefox وEdge حذوها. ويظهر هذا التحذير لأن HTTP ينقل جميع البيانات بنص صريح، بحيث يمكن لأي شخص على الشبكة رؤيتها.

وتكون تسمية «غير آمن» بارزة بوجه خاص عندما يبدأ المستخدم الكتابة في نموذج على صفحة HTTP، إذ تحذّر من إرسال بيانات الاعتماد أو البيانات الشخصية من دون تشفير.

HTTPS معيار أساسي، وليس ضمانًا

أصبح HTTPS الآن المعيار الأساسي المتوقع لأي موقع إلكتروني، وليس ميزة أمنية مميزة. ويعني وجوده أن قناة الاتصال مشفّرة، وهو أمر ضروري لكنه غير كافٍ لتحقيق أمان الموقع ككل.

فأمن المحتوى، وأمن المصادقة، وضوابط التفويض، ومنع الثغرات الناجمة عن الحقن، وعشرات خصائص الأمان الأخرى، كلها منفصلة تمامًا عن استخدام الاتصال لـHTTPS.

كيفية التحقق من شرعية الموقع

لا يقتصر التحقق من شرعية الموقع على رمز القفل؛ إذ يتطلب فحص اسم النطاق بالكامل بحثًا عن انتحال أسماء النطاقات عبر الأخطاء الإملائية، والبحث عن تفاصيل شهادات OV أو EV إن توفرت، والتحقق من الموقع عبر نتائج محرك البحث بدلًا من النقر على الروابط الموجودة في رسائل البريد الإلكتروني، وفحص عمر تسجيل النطاق وملكيته باستخدام بحث WHOIS.

يفضّل المستخدمون الحريصون على الأمان إضافة المواقع المهمة، مثل موقع البنك، إلى الإشارات المرجعية بدلًا من كتابة عنوان URL في كل مرة، مما يقلل خطر كتابة العنوان بشكل خاطئ والوصول إلى نطاق منتحل قد يمتلك شهادة HTTPS صالحة.

اختبار معنى رمز القفل

اختبروا فهمكم لما يعنيه رمز القفل في المتصفح.

أهم الخلاصات: رمز القفل

يؤكد رمز القفل وجود اتصال TLS مشفّر والتحقق من الشهادة من جانب جهة إصدار شهادات موثوقة (CA). لكنه لا يؤكد موثوقية الموقع الإلكتروني أو المؤسسة.

يمكن لمواقع التصيد استخدام HTTPS، وهي تستخدمه بالفعل. ولا تتطلب شهادات DV سوى التحقق من التحكم في النطاق، كما تُصدر خلال دقائق. وتتيح سجلات شفافية الشهادات مراقبة الشهادات غير المصرّح بها. يُعد HTTPS ضروريًا، لكنه غير كافٍ لتحقيق الأمان الشامل.

الأسئلة الشائعة

هل درس «أيقونة القفل: ما معناها الحقيقي؟» مجاني؟

نعم — نص درس «أيقونة القفل: ما معناها الحقيقي؟» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cryptology Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cryptology Academy 4 دروس في المجموع.

ماذا ستتعلم في «أيقونة القفل: ما معناها الحقيقي؟»؟

افهم ما يضمنه قفل المتصفح وما لا يضمنه بشأن موثوقية موقع الويب تتمرن على Cryptology Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cryptology Academy؟

لا تُشترط خبرة سابقة. Cryptology Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «أيقونة القفل: ما معناها الحقيقي؟»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cryptology Academy هذا؟

نعم. كل درس في Cryptology Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. أيقونة القفل: ما معناها الحقيقي؟
  2. كيف تحصل مواقع الويب على شهادات SSL؟
  3. تحذيرات شهادات TLS وما ينبغي فعله
  4. مخاطر خفض مستوى HTTP والمحتوى المختلط
← العودة إلى Cryptology Academy