فاحص شهادات SSL
اقرأ الشهادة التي يقدّمها الموقع فعليًا — بما فيها التالفة التي يرفض متصفحك عرضها.
لماذا تحتاج أداة لهذا أصلاً
متصفحك يفحص الشهادات أصلاً، وهو أفضل في ذلك من أي صفحة ويب. لكن ما لن يفعله هو أن يريك شهادة معطوبة. فحين يفشل التحقق تحصل على صفحة اعتراضية وسبب مبهم؛ والشهادة نفسها خلف نقرتين إضافيتين، إن أمكن الوصول إليها أصلاً. والإخفاقات الجديرة بالتشخيص هي عادةً تلك التي يكون فيها متصفحك راضياً تماماً ومتصفح غيرك ليس كذلك.
لذا يجري الفحص أعلاه على خادم، ومن دون أن يثق عمداً بما يجده، فيبلّغ عمّا قدّمه المضيف فعلاً. منتهية الصلاحية، أو موقّعة ذاتياً، أو صادرة لاسم آخر — كل ذلك يعود بياناتٍ لا جداراً.
الإخفاقات الأربعة، بترتيب ما ستصادفه
منتهية الصلاحية
الأشيع والأسهل تفادياً. فكل متصفح يعرض تحذيراً بملء الصفحة، ويكون الموقع في حكم المتوقف لكل من لا يرغب في تجاوز التحذير. ويحدث ذلك لأن أحدهم جدّدها يدوياً، مرةً واحدة، قبل ثلاثمئة وثمانية وتسعين يوماً، ثم غادر الشركة.
عدم تطابق اسم المضيف
الشهادة أصلية وسارية لكنها لا تغطي الاسم الذي استعملته. والسبب دائماً تقريباً قاعدة رمز البدل: فـ *.example.com لا يغطي example.com. ويجب أن يكون الاسمان كلاهما على الشهادة، وهذا الفاحص يعدّد كل اسم وجده لترى بلمحة أيّها الناقص.
سلسلة ناقصة
وهذه تنتج أغرب بلاغات الأعطال. فالخادم يرسل شهادته ويغفل الشهادة الوسيطة التي تصلها بجذر موثوق. ومتصفحات سطح المكتب تجلب القطعة الناقصة بنفسها عادةً ولا تقول شيئاً. أما متصفحات الهواتف وعملاء جافا وأندرويد الأقدم وcurl ومعظم مستهلكي الواجهات البرمجية فلا تفعل، بل تفشل ببساطة.
والنتيجة موقع يعمل بلا عيب على حاسوب المطوّر ويتقطّع عند كل من عداه — ولهذا يعدّد قسم السلسلة أعلاه ما أرسله الخادم بالضبط لا ما كان يمكن إعادة بنائه.
موقّعة ذاتياً
صادرة عن نفسها، فلا يثق بها أي عميل افتراضياً. وهذا معقول تماماً في خدمة داخلية توزّع فيها الشهادة بنفسك، ولا يصلح أبداً على الويب العام.
ماذا يعني القفل وماذا لا يعني
الشهادة الصالحة تثبت أمرين: أنك تخاطب من يتحكم بذلك اسم النطاق، وأن الحركة بينكما لا يمكن قراءتها ولا تعديلها أثناء العبور. وهذا ذو قيمة حقيقية، وهو الضمانة كلها.
أما ما لا تثبته فهو أمانة المشغّل. فالشهادات مجانية وتصدر في ثوانٍ، ولذا تحمل مواقع التصيّد شهادات صالحة كأمر بديهي. ولم يعنِ القفل يوماً «هذا الموقع آمن»، ولهذا أمضت المتصفحات السنوات القليلة الماضية تزيله بهدوء بوصفه مؤشراً إيجابياً، وصارت تؤشّر الآن على غياب التشفير فقط.
كل ما في شهادتك علني
يستحق أن تعرفه قبل أن تضيف أسماء مضيفين إليها. فمنذ 2018 يجب تقديم كل شهادة موثوقة عمومياً إلى «شفافية الشهادات» — وهي سجلات عامة لا يُضاف إليها إلا إلحاقاً، تراجعها المتصفحات وترفض الشهادات الغائبة عنها.
والفائدة الأمنية حقيقية: فلا تستطيع سلطة شهادات أن تصدر بهدوء شهادةً لنطاقك لشخص آخر دون أن يظهر ذلك في سجل يمكنك مراقبته. أما الأثر الجانبي فهو أن كل اسم على كل شهادة قابل للبحث. فوضع staging-admin.example.com على شهادة عامة ينشر وجود ذلك المضيف لكل من يعنيه النظر، والناس ينظرون فعلاً — إذ إن مراقبة السجلات خطوة استطلاعية معيارية.
التجديد على وشك أن يكفّ عن كونه اختيارياً
ما زال أقصى عمر للشهادة العامة يتراجع منذ سنوات: خمس سنوات، ثم ثلاث، ثم اثنتان، و398 يوماً منذ 2020. وقد أقرّ منتدى CA/Browser الآن جدولاً ينزل به إلى 200 يوم في 2026، و100 في 2027، و47 بحلول 2029.
وعند 47 يوماً يعني التجديد اليدوي فعله ثماني مرات سنوياً على كل مضيف، وثمن الإخفاق سقوط موقعك. فالأتمتة عبر ACME — سواء Let's Encrypt أو ما يوفره مزوّد استضافتك — تكفّ عن كونها ممارسة جيدة وتصير الخيار العملي الوحيد. وإن كنت تفحص شهادةً هنا لأنك تلقيت رسالة انتهاء صلاحية، فذلك هو الأمر الأساسي الذي يجب إصلاحه.
ما لا تفحصه هذه الأداة
ضيّقة عن قصد. تقرأ الشهادة والاتصال المتفاوَض عليه، وتقف عند ذلك. فهي لا تجلب الصفحة، ولا تقيّم مجموعات التشفير لديك، ولا تختبر ثغرات البروتوكول، ولا تعطي إعدادك درجةً من مئة. أما لتدقيق كامل لإعداد الخادم فإن Qualys SSL Labs هي الأداة الراسخة وتقوم بذلك بدقة.
وأما الأسئلة المجاورة: فـ اختبار تسريب DNS يغطي أي خادم حلّ يجيب نيابةً عنك، والبحث عن IP يغطي لمن يعود عنوان بعينه.
أسئلة تتكرر حول الشهادات
الموقع يعمل في متصفحي لكن هذه الأداة تقول إن الشهادة غير موثوقة. من المصيب؟
كلاهما، والتفسير المعتاد سلسلة ناقصة. فالمفترض بالخادم أن يرسل شهادته إضافةً إلى الشهادات الوسيطة التي تصلها بجذر موثوق. فإن أرسل شهادته وحدها، تسترت متصفحات سطح المكتب على الفجوة في الغالب بجلب الوسيطة الناقصة بنفسها — وهي خاصية تُسمى AIA fetching. أما كثير من متصفحات الهواتف وعملاء الواجهات البرمجية وتطبيقات جافا وأدوات سطر الأوامر فلا تفعل. فيعمل الموقع عندك ويفشل عند شريحة من مستخدميك، وهذا بالضبط العطب الذي يُبلَّغ عنه بعبارة «يتعطل عند بعض الناس فقط». وهذا الفاحص يبلّغ عمّا أرسله الخادم فعلاً.
لماذا شهادتي صالحة لـ www.example.com دون example.com؟
لأن رمز البدل يغطي وسماً واحداً بالضبط، وأقصى اليسار منه فقط. فـ *.example.com يطابق www.example.com وapi.example.com، لكنه لا يطابق example.com نفسه ولا a.b.example.com. فالنطاق المجرّد يجب إدراجه على حدة ضمن الأسماء البديلة للموضوع. وهذا من أشيع أخطاء الشهادات، ونتيجته موقع يعمل مع بادئة www ويفشل من دونها.
كم ينبغي أن تدوم الشهادة؟
الشهادات العامة محدودة اليوم بـ 398 يوماً، والقطاع يتجه بحزم نحو مدد أقصر — فقد أقرّ منتدى CA/Browser جدولاً ينزل بالحد الأقصى إلى 47 يوماً بحلول 2029. والنتيجة العملية أن التجديد اليدوي يكفّ عن كونه ممكناً. فإن كانت شهادتك لا تتجدد تلقائياً عبر ACME أو عبر مزوّد استضافتك، فذلك يستحق الإصلاح قبل أن يتولاه الموعد النهائي عنك.
ما الفرق بين SSL وTLS؟
TLS هو البروتوكول؛ وSSL سلفه، وقد أُهملت آخر نسخة منه سنة 2015. وكل ما يعمل اليوم هو TLS. أما كلمة «SSL» فباقية في أسماء المنتجات والشهادات والمسميات الوظيفية بحكم العادة وحدها، ولهذا تُسمّى هذه الصفحة فاحص SSL بينما كل قيمة تبلّغ عنها تخص TLS. وإن كان خادم ما يقدّم SSL 3.0 حقاً فتلك بحد ذاتها ملاحظة تستحق التسجيل.
هل تعني الشهادة الصالحة أن الموقع آمن؟
لا، والخلط بين الأمرين هو أشيع سوء فهم يتعلق بالشهادات على الإطلاق. فالشهادة تثبت أنك تخاطب من يتحكم بذلك اسم النطاق، وأن أحداً في الوسط لا يستطيع قراءة المحادثة ولا تغييرها. ولا تقول شيئاً عن أمانة ذلك الطرف. ومواقع التصيّد تحمل شهادات صالحة كأمر روتيني — فهي مجانية وتُصدَر في ثوانٍ. فالقفل يعني «مشفّر»، لا «جدير بالثقة».
هل أستطيع رؤية كل شهادة صدرت لنطاقي؟
نعم، والأمر يستحق. فكل شهادة موثوقة عمومياً يجب تسجيلها في «شفافية الشهادات»، وهي مجموعة سجلات عامة لا يُضاف إليها إلا إلحاقاً وتراجعها المتصفحات. ابحث عن نطاقك في crt.sh وسترى كل شهادة صدرت له يوماً — وهكذا تكتشف شهادة لم تطلبها. وهذا يعني أيضاً أن الأسماء البديلة للموضوع في شهاداتك علنية، فوضع اسم مضيف داخلي خاص على شهادة عامة يعني نشر ذلك الاسم.
A certificate protects the connection between a visitor and one site. It does nothing about what the networks in between can see about which sites you visit at all — that metadata is visible even when every connection is encrypted. What your network can still see
آخر مراجعة . وجدت شيئاً لم يعد محدَّثاً؟ أخبِرنا.
