Defaults.Exposed

Defaults.Exposedالإصلاحات › سلامة شهادة TLS

كيف تُصلح سلامة شهادة TLS

شهادة SSL/TLS الخاصة بك هي بطاقة الهوية الرقمية التي تثبت أن الزائر يتحدّث فعلاً إلى موقعك — لا إلى منتحِل — وهي التي تشغّل القفل في المتصفح. يتفحّص هذا الفحص ما إذا كانت تلك الشهادة صالحة وموثوقة، وغير وشيكة الانتهاء، ومبنية بتشفير قوي وحديث.

الخلاصة لعملك: تستبدل الشهادة المعطوبة أو المنتهية موقعك بتحذير أحمر بملء الشاشة يقول 'اتصالك ليس خاصاً' في كل متصفح. يغادر معظم الزوّار فوراً ولا يعودون — تتوقف المبيعات عبر الإنترنت، وتتوقف عمليات التسجيل، ويمكن اعتراض الاتصال الذي كان من المفترض أن يكون خاصاً بهدوء.

ماذا قد يكلّفك هذا

لماذا يهمّ. الشهادة هي أكثر قطعة مرئية في أمن موقعك — حين تكون سليمة تكون غير مرئية، وحين تتعطّل تُسقِط موقعك بأكمله مع تحذير مُفزِع يدفع العملاء مباشرة إلى المنافسين. وانتهاء الشهادة هو السبب الأول لانقطاعات المواقع غير المتوقعة، وهو قابل للوقاية تماماً. والحصول على شهادة صالحة مجاني، والحفاظ على سلامتها مسألة تتعلق في معظمها بترك التجديد يجري تلقائياً.

ما هذا، بكلمات بسيطة

حين يزور أحدهم موقعك، لا بد أن يحدث أمران ليشعر بالأمان عند كتابة كلمة مرور أو رقم بطاقة. أولاً، يجب أن يكون الاتصال مشفّراً حتى لا يستطيع الغرباء قراءته. وثانياً — وهذا الجزء الذي ينساه الناس — يجب أن يتأكد متصفح الزائر من أنه فعلاً موقعك أنت على الطرف الآخر، لا منتحِل أعدّ نسخة مزيّفة مقنعة. والشيء الذي يقوم بالمهمتين هو شهادة TLS الخاصة بك (التي تُسمّى غالباً “شهادة SSL”).

فكّر فيها كبطاقة هوية مانعة للعبث لنطاقك. تُصدِرها جهة معترف بها، ومختومة باسم نطاقك وتاريخ انتهاء، وتحمل المفتاح التشفيري الذي يشوّش الاتصال. وحين يكون كل شيء صحيحاً، يُظهِر المتصفح القفل ويُحمَّل موقعك بشكل طبيعي. وحين يكون هناك خطأ في بطاقة الهوية، يفعل المتصفح عكس طمأنة زائرك — يُلقي تحذيراً بملء الشاشة يقول، في جوهره، “قد لا يكون هذا الموقع آمناً.”

يتفحّص هذا الفحص سلامة بطاقة الهوية تلك عبر أربعة أمور يكسرها كلّ منها على نحو مستقل:

البشرى المُقدَّمة سلفاً: الحصول على شهادة سليمة مجاني، والحفاظ على سلامتها يتعلق في معظمه بترك التجديد يجري تلقائياً حتى لا يضطر أي إنسان للتذكّر.

ما قد يكلّفك هذا

ما هو فعلاً (الأجزاء الأربعة)

يمكن أن تكون الشهادة غير سليمة بأربع طرق متمايزة، وتغطّيها هذه الصفحة جميعاً. كلّ منها فحص منفصل تحت الغطاء، لكنها كلها بالنسبة لك “هل شهادتي على ما يرام؟“

1. صالحة وموثوقة

هذا هو الأهمّ — والجزء الوحيد من سلامة الشهادة الذي يُعدّ فحصاً حرجاً أعلى وزناً. تكون الشهادة “صالحة وموثوقة” فقط حين تتحقق كل هذه:

إذا فشل أيّ من هذه، تُظهِر المتصفحات صفحة “اتصالك ليس خاصاً” المُرعِبة، ويفشل هذا الفحص فشلاً ذريعاً. الجيد يبدو هكذا: شهادة من جهة معترف بها، تغطّي كل نطاق ونطاق فرعي تستخدمه فعلاً، بأريحية ضمن تواريخها.

2. غير وشيكة الانتهاء

لكل شهادة تاريخ انتهاء صارم. المجانية تدوم عادة 90 يوماً؛ والمدفوعة غالباً سنة. وبعد التاريخ، تتبخّر الثقة فوراً — لا فترة سماح. يقيس هذا الفحص كم بقي من الأيام وكيف يتفاعل ذلك مع من أصدرها:

الجيد يبدو هكذا: شهادة مُدارة تلقائياً تجدّد نفسها دون أن يلمسها أحد. والطريقة الأكثر موثوقية على الإطلاق لتجنّب انقطاع انتهاء هي جعل آلة، لا شخص، مسؤولة عن التجديد.

3. خوارزمية توقيع قوية

كل شهادة “موقّعة” باستخدام خوارزمية تشفيرية تتيح للمتصفحات اكتشاف العبث. والخوارزميات القديمة — MD5 وSHA-1 — ثبت أنها قابلة للتزوير، أي أن مهاجماً قد يصوغ مبدئياً شهادة احتيالية تبدو مشروعة باسمك. يجتاز هذا الفحص حين تستخدم الشهادة توقيعاً قوياً وحديثاً: SHA-256 أو أقوى (SHA-384، SHA-512)، أو ECDSA حديث، أو Ed25519/Ed448. وتفشل MD5 وSHA-1. الجيد يبدو هكذا: SHA-256 أو أفضل — وهو الافتراضي على كل شهادة مجانية وحديثة، فنادراً ما يكون هذا مشكلة على أي شيء صدر في السنوات الأخيرة.

4. مفتاح قوي

تحمل الشهادة مفتاحاً تشفيرياً يقوم بالتشويش الفعلي. وإذا كان ذلك المفتاح قصيراً جداً، فإن قوة الحوسبة الحديثة يمكنها — بما يكفي من الموارد — كسره، مما يتيح لمهاجم انتحال موقعك أو فكّ تشفير الحركة. والحدود الدنيا المقبولة هي RSA بحجم 2048 بت أو منحنى إهليلجي (EC) بحجم 256 بت. يجتاز هذا الفحص عند تلك الأحجام أو فوقها ويفشل دونها. الجيد يبدو هكذا: RSA بحجم 2048 بت (أو 4096 بت)، أو مفتاح EC بحجم 256 بت مثل P-256 — وهو، مجدداً، الافتراضي على الشهادات المجانية الحديثة.

ملاحظة حول الثلاثة الأخيرة: الصالحة-والموثوقة هي الحرجة التي تقود إلى صفحة التحذير. أمّا قوة التوقيع والمفتاح فتتعلقان بـالتحصين للمستقبل والتدقيقات — فالشهادة المجانية الحديثة تجتازهما دائماً تقريباً تلقائياً، لكنهما من الأمور التي ستفحصها مراجعة أمنية، فيستحقّان الضبط الصحيح.

كيفية الإصلاح (مجاناً، ~15 دقيقة)

سلّم هذا القسم لمن يدير موقعك أو استضافتك — الإصلاح مجاني. الشهادة الصالحة القوية ذاتية التجديد لا تكلّف شيئاً عبر Let’s Encrypt أو أي مضيف حديث. نحن نتقاضى رسوماً فقط مقابل مراقبة بقائها سليمة بمرور الوقت، لا مقابل إصلاحها. وإن لم يكن لديك شخص تقني، فإن ملاحظات المنصات أدناه ستوصِل معظم المالكين إلى الحلّ.

الخطوة 1 — احصل على الشهادة (أو استبدلها) بشهادة مجانية موثوقة. هذه الخطوة الواحدة تُصلح الصلاحية والتوقيع وقوة المفتاح دفعة واحدة، لأن الشهادات المجانية الحديثة تستخدم SHA-256 ومفاتيح قوية افتراضياً.

الخطوة 2 — اجعل التجديد تلقائياً حتى لا تنتهي مجدداً أبداً. هذه هي الخطوة التي تمنع سيناريو انقطاع عطلة نهاية الأسبوع.

الخطوة 3 — تأكد من أنها تغطّي الأسماء الصحيحة. أكثر أسباب “صالحة لكن تُحذّر” شيوعاً هو عدم تطابق اسم. يجب أن تغطّي الشهادة كل اسم مضيف يستخدمه العملاء فعلاً — النطاق المجرّد، وwww، وأي نطاقات فرعية مثل shop. أو app.. وعند توليد شهادة، ضمّنها كل واحد منها (شهادة عامة الاستخدام مثل *.yourbiz.com تغطّي كل النطاقات الفرعية دفعة واحدة).

الخطوة 4 — إذا كان المُعلَّم هو قوة التوقيع أو المفتاح فقط، فأعِد الإصدار فحسب. لا تحتاج لشراء أي شيء: ولّد شهادة جديدة (الخطوة 1) فستستخدم الجديدة SHA-256 ومفتاحاً قوياً تلقائياً. وعلى خادمك الخاص يمكنك تثبيت مفتاح حديث صراحةً — مثلاً openssl ecparam -genkey -name prime256v1 -out server.key لـ EC، أو openssl genrsa -out server.key 4096 لـ RSA — ثم أعِد الإصدار.

الخطوة 5 — تحقّق، ثم أعِد الفحص هنا. تأكد من التواريخ والمُصدِر والمفتاح بأمر سريع — echo | openssl s_client -servername yourbiz.com -connect yourbiz.com:443 2>/dev/null | openssl x509 -noout -dates -issuer -subject — ثم أعِد إجراء هذا الفحص.

الأخطاء الشائعة

الأسئلة الشائعة

لستُ شخصاً تقنياً — هل هذا أمر يمكنني تدبّره بنفسي؟

لستَ بحاجة لفهم التشفير. الشهادة الصالحة مجانية (عبر Let's Encrypt ومعظم المضيفين الحديثين)، وعلى الاستضافة المُدارة تكون عادة تلقائية. سلّم قسم 'كيفية الإصلاح' أدناه لمن يدير موقعك أو استضافتك — فبالنسبة للغالبية العظمى من الأنشطة التجارية إنها مهمة سريعة ومجانية، لا عملية شراء.

يُظهِر موقعي قفلاً — أليس هذا يعني أن شهادتي على ما يرام؟

القفل يعني فقط أن اتصالاً آمناً موجود الآن. لا يخبرك بأن الشهادة على وشك الانتهاء، أو أنها مبنية على مفتاح قوي، أو أنها ستظلّ موثوقة في متصفحات الغد. يتجاوز هذا الفحص القفل لينظر في الأمور الأربعة التي تُبقيه مضيئاً فعلاً: هل الشهادة صالحة وموثوقة، هل تنتهي قريباً، هل وُقّعت بخوارزمية قوية، وهل مفتاحها قوي بما يكفي.

هل عليّ أن أدفع مقابل شهادة SSL؟

لا. الشهادات المجانية من Let's Encrypt (والمدمجة في Cloudflare وcPanel AutoSSL ومعظم الاستضافات الحديثة) موثوقة من كل متصفح وآمنة تماماً كالمدفوعة. الشهادات المدفوعة تشتري أساساً عقود دعم أو ضمانات أو شارات تحقق موسّع — ولا شيء من ذلك يؤثر في ما إذا كان موقعك مشفّراً أو موثوقاً. نحن لا نتقاضى أبداً مقابل إصلاح هذا؛ بل نتقاضى فقط مقابل مراقبة بقائه سليماً.

كيف يمكن لشهادة أن 'تنتهي' — ولماذا يُسقِط ذلك موقعي؟

لكل شهادة تاريخ انتهاء ثابت (غالباً 90 يوماً للمجانية). وبعد ذلك التاريخ ترفض المتصفحات الوثوق بها وتُظهِر تحذيراً بملء الصفحة بدلاً من موقعك. إنه ليس تدهوراً تدريجياً — تعمل بشكل مثالي حتى الموعد النهائي، ثم تتعطّل تماماً. ولهذا يهمّ التجديد التلقائي كثيراً: إنه يزيل الإنسان الذي قد ينسى لولا ذلك.

ما هي الشهادة 'الموقّعة ذاتياً' ولماذا تفشل؟

الشهادة الموقّعة ذاتياً هي شهادة أصدرتها لنفسك بدلاً من الحصول عليها من جهة معترف بها. إنها تشفّر الاتصال، لكن لا شيء يضمن أنها أنت فعلاً — فتعاملها المتصفحات كغير موثوقة وتحذّر الزوّار، تماماً كما تفعل مع شهادة مزيّفة لمهاجم. وللموقع العام تريد دائماً شهادة من جهة موثوقة، وهي مجانية.

ماذا يعني 'مفتاح ضعيف' و'خوارزمية توقيع ضعيفة' فعلاً لنشاطي التجاري؟

كلاهما طريقتان قد تكون بهما الشهادة صالحة تقنياً اليوم لكنها هشّة تشفيرياً. المفتاح الضعيف (أقل من RSA بحجم 2048 بت أو EC بحجم 256 بت) يمكن مبدئياً كسره، مما يتيح لمهاجم انتحال موقعك. والتوقيع الضعيف (SHA-1 أو MD5) يمكن تزويره لإنشاء شهادة مزيّفة مقنعة. والشهادات المجانية الحديثة تستخدم مفاتيح وتواقيع قوية افتراضياً، فالإصلاح يكون دائماً تقريباً مجرد إعادة إصدار — دون أي تكلفة.