Defaults.Exposed

Defaults.Exposedالإصلاحات › HTTPS وإعادة التوجيه الإجبارية إلى الاتصال الآمن

كيف تُصلح HTTPS وإعادة التوجيه الإجبارية إلى الاتصال الآمن

HTTPS هو القفل في شريط المتصفح — فهو يشفّر كل ما ينتقل بين موقعك وعملائك حتى لا يمكن قراءته أو العبث به أثناء النقل. وإعادة التوجيه الإجبارية إلى الاتصال الآمن تضمن وصول الزوّار تلقائياً إلى تلك النسخة المشفّرة، حتى حين يكتبون عنوانك دون 'https://'. وهما معاً أكثر شيء أساسي يحتاجه أي موقع ليُعتبَر آمناً أصلاً.

الخلاصة لعملك: بدون HTTPS، تعبر كل كلمة مرور ورقم بطاقة ورسالة يرسلها العميل إليك الإنترنت كنصّ مقروء، ويختم Chrome وEdge وSafari وFirefox جميعاً موقعك بوسم 'غير آمن' لكل زائر قبل أن يقرأ كلمة. وبدون إعادة التوجيه، تترك حتى المواقع التي تحمل شهادة الزيارة الأولى بلا حماية. كلاهما يكلّفك ثقة ومبيعات وترتيباً في البحث — وكلاهما مجاني الإصلاح في دقائق.

ماذا قد يكلّفك هذا

لماذا يهمّ. HTTPS هو أرضية أمن الويب لا سقفه — فهو ما يجعل القفل يظهر وما يمنع قراءة أو تغيير كل ما يرسله عملاؤك في الطريق. وإعادة التوجيه الإجبارية إلى الاتصال الآمن تغلق الثغرة التي تتركها الشهادة وحدها مفتوحة: فالناس لا يكتبون 'https://' أبداً تقريباً، فبدون إعادة توجيه يعبر طلبهم الأول بلا حماية قبل أن تُحمَّل النسخة الآمنة أصلاً. والموقع الذي يفتقد أياً منهما يبدو غير آمن للزوّار، ويترتّب أدنى في البحث، ويُعرّض بيانات عملاء حقيقية — ولهذا فهو أثقل إخفاق منفرد نقيّمه وزناً.

ما هذا، بكلمات بسيطة

HTTPS هو النسخة الآمنة المشفّرة من موقعك — التي تُظهِر قفلاً في شريط العنوان. حين يكون الزائر على HTTPS، يُشوَّش كل ما يمرّ بين متصفحه وموقعك (الصفحات التي يراها، والنماذج التي يملؤها، وكلمات مروره، وتفاصيل بطاقته) بحيث لا يستطيع أحد في المنتصف قراءته أو تغييره. أمّا النسخة العادية، HTTP، فترسل كل ذلك كنصّ مقروء يستطيع أي شخص على الشبكة نفسها اعتراضه.

هناك جزآن لضبط هذا بشكل صحيح، ونتحقق من كليهما:

أنت تريد كليهما. الشهادة دون إعادة توجيه باب أمامي مقفل يستطيع الزوّار ببساطة الالتفاف حوله.

ما هو على المحكّ تجارياً

هذه أكثر إشارة أساسية على ما إذا كان الموقع آمناً — والأهمّ، إنها إشارة يستطيع عملاؤك رؤيتها بأنفسهم. يُعلِّم كل متصفح حديث (Chrome، Edge، Safari، Firefox) موقعاً بلا HTTPS بـ “غير آمن” في شريط العنوان مباشرة، ويُظهِر تحذيراً إن حاول أحد الكتابة في نموذج. لا يحتاج زوّارك معرفة ما هي الشهادة ليتفاعلوا مع تلك الكلمة.

وبعيداً عن التحذير المرئي، يؤثر هذا في ثلاثة أمور يهتمّ بها المالكون مباشرة: الثقة (يهجر الناس المواقع التي تبدو غير آمنة)، والترتيب في البحث (استخدمت Google منذ سنوات HTTPS كإشارة ترتيب وتفضّل المواقع الآمنة)، والتعرّض الحقيقي (البيانات المرسلة عبر HTTP العادي يمكن فعلاً أن يقرأها آخرون على الشبكة نفسها). وهو أيضاً من الأمور التي يفحصها فريق الأمن لدى عميل أكبر في ثوانٍ أثناء العناية الواجبة — وفقدانه قد يُعطّل صفقة.

ما قد يكلّفك هذا

ما هو فعلاً

حين يتصل متصفح بموقع عبر HTTPS، يحدث أمران. أولاً، يقدّم الموقع شهادة — اعتماداً تُصدِره جهة موثوقة يثبت أن الموقع هو من يدّعي أنه هو. وثانياً، يتفق المتصفح والخادم على مفتاح تشفير ويستخدمانه لتشويش كل ما يتبادلانه. وفحصنا الأول، HTTPS متاح، يسأل ببساطة: هل يمكننا إجراء اتصال TLS آمن بموقعك على المنفذ الآمن القياسي (443) واستعادة شهادة صالحة؟ إن كان نعم، فيمكن أن يظهر القفل والتشفير فعّال. وإن كان لا، فلا توجد نسخة آمنة من موقعك على الإطلاق — وهذا أثقل إخفاق منفرد نقيّمه.

أمّا الفحص الثاني، إعادة التوجيه الإجبارية إلى الاتصال الآمن، فيغطّي ثغرة تتركها الشهادة وحدها مفتوحة. يكتب الناس “yourbusiness.com”، لا “https://yourbusiness.com”. وذلك الطلب المجرّد يذهب إلى نسخة HTTP العادية أولاً. وإعادة التوجيه تعليمة من سطر واحد تقول “أرسِل أي شخص يصل إلى النسخة غير الآمنة مباشرة إلى الآمنة.” وفحصنا يسأل: حين نطلب عنوان HTTP العادي الخاص بك، هل يُعيد موقعك توجيهنا إلى HTTPS؟ إن فعل، فإن كل زائر ينتهي به الأمر محمياً مهما كتب عنوانك. وإن لم يفعل، فإن تلك القفزة الأولى غير المحمية تحمل ما يرسله المتصفح — ملفات تعريف الارتباط، بيانات النماذج — بشكل صريح.

كيف يبدو “الجيد”: شهادة صالحة موثوقة بحيث يظهر القفل على كل صفحة، و كل طلب HTTP عادي يُعاد توجيهه تلقائياً إلى نسخة HTTPS (نموذجياً بإعادة توجيه دائمة “301”، التي تنقل أيضاً ترتيبك في البحث بنظافة إلى العنوان الآمن).

كيفية الإصلاح (مجاناً، ~15 دقيقة)

سلّم هذا القسم للشخص التقني لديك أو دعم مزوّد استضافتك — الإصلاح مجاني. كلا جزأي هذا لا يكلّفان شيئاً: الشهادات الموثوقة مجانية وتجدّد نفسها، وتفعيل إعادة التوجيه إعداد واحد على معظم المنصات. ولا حاجة لمنتج مدفوع لاجتياز هذا.

هناك أمران لتفعيلهما. على معظم الاستضافات الحديثة، يجعل فعل الأول كثيراً ما الثاني مفتاحاً بنقرة واحدة.

1. احصل على شهادة ليعمل HTTPS (القفل).

2. أجبِر كل زائر على HTTPS (إعادة التوجيه).

بعد تفعيل كليهما، اختبره: اكتب عنوانك مع http:// العادي في البداية وتأكد من أن المتصفح يقفز إلى نسخة https:// ذات القفل تلقائياً، وأن القفل يظهر على صفحاتك الرئيسية.

الأخطاء الشائعة

الأسئلة الشائعة

راجِع الأسئلة أعلاه — فهي تغطّي السؤال غير التقني “هل يمكنني فعل هذا بنفسي”، والفرق بين وجود قفل وفرض إعادة التوجيه، وتكلفة الشهادة وتجديدها، وما إذا كانت المواقع التعريفية تحتاجه، وكيف يرتبط هذا بـ HSTS.

الأسئلة الشائعة

لستُ شخصاً تقنياً — هل هذا أمر يمكنني التعامل معه بنفسي؟

لستَ بحاجة لفهم أي تفصيل. يفعّل نصفَي هذا من يدير موقعك أو استضافتك، وعلى معظم المنصات الحديثة إنه شهادة مجانية بالإضافة إلى مفتاح واحد — غالباً حرفياً مربع اختيار باسم 'استخدم HTTPS دائماً'. سلّم قسم 'كيفية الإصلاح' للشخص التقني لديك أو دعم مضيفك؛ الإصلاح لا يكلّف شيئاً ويستغرق عادة دقائق.

أرى بالفعل قفلاً على موقعي — هل انتهيت؟

ربما لا. القفل يعني أن نسختك الآمنة (HTTPS) موجودة، لكنه لا يضمن إرسال الزوّار إليها. فإذا كتب أحدهم عنوانك دون 'https://' ولم يُعِد موقعك توجيهه، فإن اتصاله الأول يبقى غير مشفّر. فحص القفل وفحص إعادة التوجيه أمران منفصلان — وأنت تريد كليهما.

أليست الشهادة باهظة أو صعبة التجديد؟

لا. الشهادات المجانية من Let's Encrypt موثوقة من كل متصفح كبير وتجدّد نفسها تلقائياً، فلا شيء لتتذكّره ولا شيء لتدفعه. الشهادات المدفوعة موجودة لكنها لا تقدّم أي أمن إضافي لموقع نشاط تجاري نموذجي — فالتشفير متطابق.

نحن لا نقبل مدفوعات أو عمليات تسجيل دخول على موقعنا — هل ما زال هذا يهمّ؟

نعم. تُعلِّم المتصفحات أي موقع بلا HTTPS بـ 'غير آمن' بغضّ النظر عمّا يفعله، فحتى موقع تعريفي يخسر ثقة وترتيباً في البحث. ويمنع HTTPS أيضاً أي شخص في المنتصف من حقن محتوى مزيّف أو نوافذ احتيال منبثقة أو برمجيات خبيثة في صفحاتك أثناء تحميل الزوّار لها.

هل قد يُعطّل تفعيل إعادة التوجيه الإجبارية موقعي؟

إنه آمن طالما أن نسختك الآمنة تعمل أصلاً — وهو ما تفعله إن كانت لديك شهادة صالحة. والنهج المعتاد هو التأكد من تحميل موقعك بشكل صحيح عبر //:https أولاً، ثم تفعيل إعادة التوجيه. والشيء الوحيد الذي يجب الانتباه له هو المحتوى المختلط (راجِع الأخطاء الشائعة أدناه)، وهو سهل الاكتشاف والإصلاح.

ما الفرق بين هذا وHSTS؟

هذه الصفحة تتعلق بوجود HTTPS أصلاً وإرسال الزوّار إليه. أمّا HSTS فهو خطوة أبعد تُخبر المتصفحات بتذكّر أن موقعك HTTPS فقط ورفض الاتصال غير الآمن أبداً مجدداً — إنه يُحصّن ما أعددته هنا. اضبط HTTPS وإعادة التوجيه أولاً؛ وHSTS يُبنى فوقهما.