التوقيعات الرقمية والشهادات
تعرّف على كيفية إثبات التوقيعات الرقمية للأصالة، وكيف تربط شهادات X.509 الهوية بالمفاتيح.
التوقيعات الرقمية والشهادات درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ما التوقيعات الرقمية؟
يثبت التوقيع الرقمي أن مستندًا أو رسالةً أنشأها حامل مفتاح خاص محدد، وأنها لم تُعدّل. وعلى خلاف التوقيع المكتوب بخط اليد، يرتبط التوقيع الرقمي بالمحتوى رياضيًا، فأي تغيير يُبطل التوقيع.
كيف يعمل التوقيع
عملية التوقيع:
- تجزئة المستند:
H = SHA256(document) - تشفير التجزئة بالمفتاح الخاص:
sig = RSA_encrypt(H, private_key) - إرفاق التوقيع بالمستند
التحقق: فك تشفير sig بالمفتاح العام، وإعادة حساب التجزئة، ثم المقارنة.
ECDSA وEdDSA
خوارزميات التوقيع الحديثة:
- ECDSA (باستخدام P-256) — تُستخدم في شهادات TLS وBitcoin
- Ed25519 (EdDSA) — أسرع وأبسط، ولا تعاني من ثغرة العشوائية لكل توقيع، وتُستخدم في SSH وSignal
يُفضَّل استخدام Ed25519 في التطبيقات الجديدة.
ما الشهادة؟
تربط الشهادة الرقمية (X.509) مفتاحًا عامًا بهوية. وتحتوي على: اسم الموضوع، والمفتاح العام، وفترة الصلاحية، والجهة المُصدرة، والتوقيع الرقمي لجهة إصدار الشهادة. وعند زيارة مواقع HTTPS، يعرض الخادم شهادته لإثبات هويته.
جهات إصدار الشهادات (CAs)
جهة إصدار الشهادات (CA) هي جهة موثوقة توقّع الشهادات بعد التحقق من هوية مقدم الطلب. وتحتوي المتصفحات ومخازن الثقة في أنظمة التشغيل على شهادات جهات الإصدار الجذرية. وسلاسل الثقة هي: جهة إصدار جذرية ← جهة إصدار وسيطة ← شهادة الكيان النهائي.
Let's Encrypt والشهادات المجانية
Let's Encrypt جهة إصدار شهادات مجانية وآلية. وتصدر شهادات متحققًا من نطاقها (DV) صالحة لمدة 90 يومًا، ويمكن تجديدها تلقائيًا عبر بروتوكول ACME. وقد زادت بشكل كبير من انتشار HTTPS منذ عام 2015.
certbot --nginx -d example.com -d www.example.com
# Auto-renewal via cron or systemd timerأنواع الشهادات
مستويات التحقق من الشهادات:
- DV (التحقق من النطاق) — يثبت التحكم في النطاق فقط
- OV (التحقق من المؤسسة) — يتحقق من وجود المؤسسة
- EV (التحقق الموسع) — تحقق صارم من الهوية (الشريط الأخضر، وقد أُلغي الآن في المتصفحات)
إبطال الشهادات
يجب إبطال الشهادات المخترقة:
- CRL (قائمة إبطال الشهادات) — قائمة قابلة للتنزيل بأرقام الشهادات التسلسلية المُبطلة
- OCSP (بروتوكول حالة الشهادة عبر الإنترنت) — فحص لحظي لشهادة واحدة
- OCSP Stapling — يرفق الخادم استجابة OCSP موقعة من جهة إصدار الشهادة بمصافحة TLS
شفافية الشهادات (CT)
سجلات شفافية الشهادات هي سجلات عامة لا يمكن تعديلها، وتضم كل شهادة صادرة. وتتطلب المتصفحات إثبات شفافية الشهادة. ويتيح ذلك اكتشاف الشهادات الصادرة بالخطأ خلال ساعات. البحث: crt.sh
curl "https://crt.sh/?q=example.com&output=json" | python3 -m json.toolتوقيع الشيفرة
يوقّع ناشرو البرامج الملفات التنفيذية باستخدام شهادات توقيع الشيفرة. ويتحقق نظام التشغيل من التوقيعات قبل التنفيذ. ويمنع ذلك تشغيل الملفات الثنائية التي عُدّلت دون اكتشاف ذلك. وتفرض آليتا Gatekeeper في macOS وSmartScreen في Windows سياسات توقيع الشيفرة.
تثبيت الشهادة
يُضمّن تثبيت الشهادة الشهادات المتوقعة أو المفاتيح العامة داخل التطبيقات بشكل ثابت. وحتى إذا أصدرت سلطة تصديق مخترقة شهادة مزورة، ترفضها التطبيقات التي تطبق التثبيت. ويُستخدم ذلك في تطبيقات الأجهزة المحمولة والخدمات عالية الأمان. ويصعب تحديثه، لذا يُرجى استخدامه بحذر.
تحقق سريع: الشهادات
ما الآلية التي تتيح للمتصفحات التحقق في الوقت الفعلي من إبطال شهادة محددة؟
مراجعة الدرس
تثبت التوقيعات الرقمية الأصالة والسلامة باستخدام المفاتيح الخاصة. وتربط الشهادات المفاتيح العامة بالهويات، وتوقّعها سلطات التصديق. وتوفر Let's Encrypt شهادات DV مجانية. ويُستخدم CRL أو OCSP للإبطال. وتكشف سجلات Certificate Transparency الشهادات التي أُصدرت بشكل غير صحيح. وتُعد Ed25519 خوارزمية التوقيع الحديثة المفضلة.
الأسئلة الشائعة
هل درس «التوقيعات الرقمية والشهادات» مجاني؟
نعم — نص درس «التوقيعات الرقمية والشهادات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «التوقيعات الرقمية والشهادات»؟
تعرّف على كيفية إثبات التوقيعات الرقمية للأصالة، وكيف تربط شهادات X.509 الهوية بالمفاتيح. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «التوقيعات الرقمية والشهادات»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- التشفير المتماثل: AES وتشفيرات التدفق
- التشفير غير المتماثل: RSA والمنحنيات البيضوية
- دوال التجزئة: SHA-256 وما بعده
- التوقيعات الرقمية والشهادات