تحذيرات شهادات TLS وما ينبغي فعله
تعلّم تفسير أخطاء شهادات المتصفح، وتحديد متى ينبغي المتابعة ومتى ينبغي المغادرة
تحذيرات شهادات TLS وما ينبغي فعله درس مجاني في Cryptology Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cryptology Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
تحذير انتهاء صلاحية الشهادة
يظهر NET::ERR_CERT_DATE_INVALID عند انتهاء فترة صلاحية الشهادة. ويكون تاريخ "Not After" في الشهادة قد مضى. وينتج هذا التحذير عادةً عن خطأ في إدارة الخادم، إذ نسي المسؤول تجديد الشهادة.
لا توفر الشهادة المنتهية الصلاحية أي ضمان أمني، لأن جهة إصدار الشهادات توقفت عن ضمان صلاحيتها. ورغم أن الموقع قد يظل الموقع الشرعي، فإن البنية التحتية للشهادة تكون قد تعطلت.
تحذير جهة إصدار الشهادات غير المعروفة
يظهر NET::ERR_CERT_AUTHORITY_INVALID عندما تكون الشهادة موقّعة من جهة إصدار شهادات غير موجودة في مخزن الجذور الموثوقة لدى المتصفح. ويحدث ذلك مع الشهادات الموقّعة ذاتيًا، أو الشهادات الصادرة عن جهات إصدار داخلية في الشركات، أو الشهادات الصادرة عن جهات إصدار صغيرة غير المضمّنة في برامج الجذور الرئيسية.
تحافظ برامج الجذور في المتصفحات، مثل Mozilla وGoogle وApple وMicrosoft، على قوائم صارمة بجهات إصدار الشهادات الموثوقة. ويجب على جهة إصدار الشهادات استيفاء متطلبات تدقيق واسعة لإدراجها. وتؤدي الشهادات الصادرة عن جهات غير مدرجة إلى ظهور هذا التحذير.
تحذير عدم تطابق اسم المضيف
يظهر NET::ERR_CERT_COMMON_NAME_INVALID عندما لا تتطابق حقولا Subject أو SAN في الشهادة مع اسم المضيف الظاهر في شريط عنوان المتصفح. ويؤدي الانتقال إلى "https://192.168.1.1" بينما تشير الشهادة إلى "router.example.com" إلى ظهور هذا التحذير.
قد يشير هذا التحذير إلى إعداد غير صحيح للخادم، أو هجوم MITM يستبدل الشهادة الشرعية بأخرى مختلفة، أو الوصول إلى موقع شرعي باستخدام عنوان IP بدلًا من اسم المضيف.
تحذير الشهادة الموقّعة ذاتيًا
الشهادة الموقّعة ذاتيًا هي الشهادة التي يكون فيها المُصدر والموضوع متماثلين؛ أي إن الخادم نفسه هو جهة إصدار الشهادة. ولا تثق المتصفحات بالشهادات الموقّعة ذاتيًا افتراضيًا، لأنها لا توفر أي تحقق من طرف ثالث.
تُستخدم الشهادات الموقّعة ذاتيًا عادةً في بيئات التطوير والأدوات الداخلية والاختبارات. وهي تشفّر حركة المرور بالكفاءة نفسها التي توفرها الشهادات الموقّعة من جهات إصدار الشهادات، لكنها لا توفر أي ضمان للهوية.
تحذير الشهادة المُبطلة
يظهر تحذير الشهادة المُبطلة عندما تكون جهة إصدار الشهادات قد أبطلت الشهادة قبل انتهاء صلاحيتها. ويحدث ذلك عادةً عند اختراق المفتاح الخاص، أو عند توقف المؤسسة عن الوجود، أو عند إصدار الشهادة بشكل خاطئ.
يُتحقق من الإبطال عبر OCSP (Online Certificate Status Protocol) أو CRL (Certificate Revocation List). ويستخدم Chrome مجموعات CRLSets (بيانات إبطال محمّلة مسبقًا) لتحسين الأداء، مع الاستعانة بـ OCSP الفوري للشهادات عالية القيمة.
متى يكون تجاوز التحذير آمنًا
يمكن عمومًا تجاوز تحذيرات الشهادات في سياقات داخلية وتطويرية محدودة: خادم التطوير الخاص بكم الذي يستخدم شهادة موقّعة ذاتيًا، أو أداة داخلية للشركة تستخدم جهة إصدار شهادات تابعة للشركة وغير موجودة في مخزن الجذور العامة، أو جهاز توجيه منزلي تعرفون أن عنوان IP فيه يطابق الجهاز.
في هذه الحالات، يشير التحذير إلى جهة إصدار شهادات مفقودة، وليس إلى هجوم. ويمكنكم إضافة جهة إصدار الشهادات إلى مخزن الثقة أو قبول الشهادة المحددة لذلك السياق الداخلي. وثّقوا القرار وسببه.
متى يجب عدم التجاوز مطلقًا
لا تتجاوزوا تحذيرات الشهادات مطلقًا عند استخدام الخدمات المصرفية أو البريد الإلكتروني أو البوابات الصحية أو الخدمات الحكومية، أو أي موقع ستدخلون فيه بيانات اعتماد أو معلومات حساسة. فقد يشير التحذير إلى هجوم MITM نشط.
حتى إذا كان تحذير الشهادة يشير إلى هجوم حقيقي في واحد بالمئة فقط من الحالات، فإن تجاوزه عند استخدام الخدمات الحساسة يخلق خطرًا غير مقبول. فإزعاج عدم الوصول إلى الموقع أقل خطورة بكثير من سرقة بيانات الاعتماد أو الاحتيال المالي.
أخطاء الشهادات كمؤشرات على هجمات MITM
يعترض المهاجم الذي ينفذ هجوم MITM اتصال TLS الخاص بكم ويقدّم شهادته الخاصة. وإذا لم تكن شهادته موثوقة لدى المتصفح، فستتلقون تحذيرًا. وهذا التحذير هو آلية الأمان التي تعمل كما ينبغي.
يحقن المهاجمون الذين يتحكمون في جدران الحماية المؤسسية أو أجهزة التوجيه المخترقة أحيانًا جهة إصدار شهادات خاصة بهم لتنفيذ فحص TLS من دون ظهور تحذيرات. وإذا بدأتم فجأة في رؤية تحذيرات الشهادات على مواقع تثقون بها عادةً، فتحققوا من الأمر فورًا.
الإبلاغ عن مشكلات الشهادات
إذا رأيتم تحذيرات شهادات غير متوقعة على مواقع عامة شرعية، فأبلغوا عنها فورًا. وبالنسبة إلى مواقع Google، استخدموا زر إرسال الملاحظات في Chrome. أما المواقع الأخرى، فتواصلوا مع مالك الموقع عبر قناة بديلة، مثل الهاتف أو شبكة مختلفة.
تتيح سجلات شفافية الشهادات لأي شخص مراقبة الشهادات غير المتوقعة الخاصة بنطاقاته. وتُخطِر خدمات مثل Facebook's Certificate Transparency Monitoring مالكي النطاقات عند إصدار شهادات جديدة لنطاقاتهم.
HSTS ومنع التجاوز
يمنع HTTP Strict Transport Security (HSTS) المتصفحات من قبول أخطاء الشهادات للنطاقات المسجّلة. وبمجرد أن يرى المتصفح ترويسة HSTS، فإنه يرفض الاتصال بذلك النطاق عبر HTTP أو باستخدام شهادة بها خطأ، حتى إذا نقر المستخدم على "المتابعة على أي حال".
تُضمّن المواقع الموجودة في قائمة HSTS المسبقة داخل المتصفحات بشكل ثابت، ولذلك تكون محمية حتى في أول زيارة لها. ولا يمكن أبدًا تجاوز تحذيرات الشهادات للمواقع المحمّلة مسبقًا، مما يجعل هجمات MITM عليها غير عملية.
إدارة PKI الداخلية بأمان
ينبغي للمؤسسات التي تدير سلطات تصديق (CA) داخلية توزيع شهادة CA الخاصة بها على جميع الأجهزة المؤسسية عبر إدارة الأجهزة المحمولة (MDM) أو نهج المجموعة. ويؤدي ذلك إلى إزالة تحذيرات الشهادات من الأدوات الداخلية من دون مطالبة المستخدمين بتجاوز تحذيرات الأمان يدويًا.
ينبغي تخزين مفاتيح CA الداخلية في وحدات أمان الأجهزة (HSMs)، وليس في أنظمة الملفات. وينبغي أن تكون فترات صلاحية شهادات CA محدودة، وألا يُوثق بها لنطاقات الإنترنت العامة، بل لمساحات الأسماء الداخلية الخاصة بالمؤسسة فقط.
اختبار أخطاء الشهادات
اختبروا مدى فهمكم لتحذيرات شهادات TLS.
أهم النقاط: تحذيرات الشهادات
تشير تحذيرات الشهادات إلى مشكلات محددة: ERR_CERT_DATE_INVALID (منتهية الصلاحية)، وERR_CERT_AUTHORITY_INVALID (CA غير معروفة)، وERR_CERT_COMMON_NAME_INVALID (عدم تطابق اسم المضيف). ولكل منها أسباب محددة وإجراءات مناسبة.
لا تتجاوزوا تحذيرات الشهادات مطلقًا في مواقع الخدمات المصرفية أو البريد الإلكتروني أو الصحة. يمكن استخدام الأدوات الداخلية التي تعتمد على شهادات موقعة ذاتيًا أو شهادات CA داخلية بأمان بعد التحقق من السياق. يمنع HSTS تجاوز التحذيرات في النطاقات المسجّلة فيه، مما يحمي من هجمات MITM.
الأسئلة الشائعة
هل درس «تحذيرات شهادات TLS وما ينبغي فعله» مجاني؟
نعم — نص درس «تحذيرات شهادات TLS وما ينبغي فعله» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cryptology Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
ماذا ستتعلم في «تحذيرات شهادات TLS وما ينبغي فعله»؟
تعلّم تفسير أخطاء شهادات المتصفح، وتحديد متى ينبغي المتابعة ومتى ينبغي المغادرة تتمرن على Cryptology Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cryptology Academy؟
لا تُشترط خبرة سابقة. Cryptology Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «تحذيرات شهادات TLS وما ينبغي فعله»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cryptology Academy هذا؟
نعم. كل درس في Cryptology Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- أيقونة القفل: ما معناها الحقيقي؟
- كيف تحصل مواقع الويب على شهادات SSL؟
- تحذيرات شهادات TLS وما ينبغي فعله
- مخاطر خفض مستوى HTTP والمحتوى المختلط