التحقّق من الشهادات
تحقّق من هوية الخادم
التحقّق من الشهادات درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
لماذا نتحقق من الشهادات؟
التشفير وحده لا يكفي. فإذا شفّرت اتصالًا بمهاجم، فقد أمّنت المحادثة الخطأ.
يضمن التحقق من الشهادة أنك تتحدث فعلًا إلى الخادم المقصود.
ما الذي يتحقق منه العميل
أثناء المصافحة، يتحقق العميل من عدة أمور:
- تصل سلسلة الشهادة إلى جذر موثوق.
- تقع الشهادة ضمن فترة صلاحيتها.
- لم تُسحب الشهادة.
- يطابق اسم المضيف الاسم الموجود في الشهادة.
مطابقة اسم المضيف
يجب أن يطابق اسم المضيف الذي اتصلت به إدخالات الاسم البديل لموضوع الشهادة (SAN).
أصبح الحقل القديم الاسم الشائع (CN) مهجورًا لهذا الغرض؛ إذ تتطلب العملاء الحديثة استخدام SAN.
openssl x509 -in cert.pem -noout -ext subjectAltNameتواريخ الصلاحية
تحتوي كل شهادة على طابعَي زمن Not Before وNot After. وتُرفض الشهادة خارج هذه الفترة.
openssl x509 -in cert.pem -noout -datesالتحقق من سلسلة الثقة
يتتبع العميل السلسلة من الشهادة الطرفية إلى جذر موجود في مخزن الثقة، ويتحقق من كل توقيع.
إذا لم يوجد مسار إلى جذر موثوق، يفشل التحقق حتى إن بدت الشهادة صحيحة.
التحقق من سحب الشهادة
يتحقق العميل مما إذا كانت الشهادة قد سُحبت قبل انتهاء صلاحيتها باستخدام OCSP أو CRL.
تعتمد متصفحات كثيرة على تدبيس OCSP أو قوائم سحب منتقاة للحفاظ على سرعة عمليات التحقق.
قيود استخدام المفتاح
تعلن الشهادات عن الاستخدامات المسموح بها في امتدادي استخدام المفتاح والاستخدام الموسّع للمفتاح.
يجب أن تتضمن شهادة الخادم serverAuth، كما يجب أن تكون علامة CA مفعّلة في شهادة CA. وتُرفض الشهادات المستخدمة بطريقة غير صحيحة.
تثبيت الشهادة
يُثبّت تثبيت الشهادة الشهادة المتوقعة أو المفتاح العام داخل العميل (وهو شائع في تطبيقات الهاتف المحمول).
حتى الشهادة الصحيحة الموقّعة من CA، إذا كانت غير متوقعة، تُرفض؛ مما يحمي من جهات إصدار الشهادات المارقة أو المخترقة.
عند فشل التحقق
تشمل أخطاء التحقق الشائعة ما يلي:
- NET::ERR_CERT_DATE_INVALID (منتهية الصلاحية)
- NET::ERR_CERT_COMMON_NAME_INVALID (عدم تطابق اسم المضيف)
- NET::ERR_CERT_AUTHORITY_INVALID (جهة إصدار غير موثوقة)
خطر تخطي التحقق
يؤدي تعطيل التحقق من الشهادة (مثلًا باستخدام curl -k أو verify=False) إلى إزالة كل الحماية من انتحال الهوية.
يجب عدم استخدام ذلك مطلقًا في شيفرة الإنتاج، لأنه يسهّل هجمات الرجل في الوسط.
# DO NOT do this in production
curl -k https://example.comالتحقق من سطر الأوامر
يمكنك إجراء فحص تحقق كامل مقابل خادم فعلي.
openssl s_client -connect example.com:443 \
-verify_hostname example.com -verify_return_errorاختبار سريع
يضبط مطوّر verify=False لإسكات خطأ الشهادة في بيئة الإنتاج. ما الخطر الذي يسببه ذلك؟
مراجعة
لقد تعلمت كيف تجري العملاء التحقق من الشهادة.
- تشمل عمليات التحقق ثقة السلسلة، وتواريخ الصلاحية، والسحب، واسم المضيف (SAN).
- يضيف تثبيت الشهادة حماية من جهات إصدار الشهادات المارقة.
- لا تعطل التحقق مطلقًا في بيئة الإنتاج.
بعد ذلك، سنتناول الهجمات الشائعة ضد TLS.
الأسئلة الشائعة
هل درس «التحقّق من الشهادات» مجاني؟
نعم — نص درس «التحقّق من الشهادات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «التحقّق من الشهادات»؟
تحقّق من هوية الخادم تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «التحقّق من الشهادات»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- مصافحة TLS
- مجموعات الشفرات
- التحقّق من الشهادات
- هجمات TLS الشائعة