الانتقال إلى المحتوى
← تشفير يمكنك الاعتماد عليه

الدرس 2 من 4 · 9 دقيقة

التواقيع الرقمية، والشهادات، وTLS

كيف يعرف المتصفح أنه يتحدث فعلًا إلى بنكك، ولماذا تعني أيقونة القفل شيئًا محددًا، وما الذي لا تعنيه.

ترك الدرس السابق سؤالًا مفتوحًا: يتيح لك التشفير غير المتماثل إرسال سر إلى شخص تملك مفتاحه العام — لكن كيف تعرف أن ذلك المفتاح العام يخصه فعلًا، لا مهاجمًا في المنتصف؟ تجيب التواقيع الرقمية والشهادات عن ذلك، وتجعل معًا TLS، البروتوكول خلف كل عنوان https://، ممكنًا.

التواقيع الرقمية: إثبات المصدر، لا السرية

يعمل التوقيع الرقمي بعكس التشفير غير المتماثل. فبدلًا من تشفير رسالة بالمفتاح العام لشخص ما بحيث لا يقرؤها إلا هو، يوقّع المُرسِل رسالة بمفتاحه الخاص، ويستطيع أي شخص التحقق منها باستخدام المفتاح العام للمُرسِل. إذا نجح التحقق، يصح أمران: أن الرسالة جاءت ممن يحمل ذلك المفتاح الخاص، وأنها لم تُعدَّل بعد ذلك — خاصية مقاومة التصادم نفسها من نقاش التجزئة في الدرس السابق هي ما يجعل التلاعب قابلًا للاكتشاف. يثبت التوقيع الأصالة والسلامة؛ ولا يحافظ بذاته على سرية الرسالة.

الشهادات: توقيع يضمن مفتاحًا عامًا

تحل الشهادة الرقمية مشكلة "لمن هذا المفتاح العام فعلًا". كما يوضح مركز تعلّم Cloudflare، شهادة SSL/TLS هي «ملف بيانات مستضاف على خادم أصل الموقع» يحتوي على اسم النطاق، والمفتاح العام، وتاريخ انتهاء الصلاحية، والأهم من ذلك، «التوقيع الرقمي لهيئة إصدار الشهادات.» هيئة إصدار الشهادات (CA) طرف ثالث موثوق يتحقق من أن موقعًا ما يتحكم في النطاق الذي يطلب شهادة له، ثم يوقّع تلك الشهادة بمفتاحه الخاص. يأتي متصفحك مزوَّدًا بقائمة مدمجة من هيئات إصدار الشهادات التي يثق بها، لذا عندما يستقبل شهادة موقَّعة من إحداها، يمكنه الثقة بالمفتاح العام بداخلها دون أن يلتقي مشغّل الموقع أبدًا. أما الشهادة الموقَّعة ذاتيًا — التي يوقّعها موقع بنفسه بدلًا من الحصول عليها من هيئة إصدار — فلا تحمل هذا الضمان الخارجي، ولهذا يعامل المتصفح هذا النوع بوصفه غير موثوق افتراضيًا.

TLS: تشغيل كلتيهما معًا

يصف RFC 8446، مواصفة TLS 1.3، مصافحة على مراحل: تبادل المفاتيح، حيث يُنشئ الطرفان مادة سرية مشتركة؛ ثم المصادقة، حيث، بتعبير RFC، «يُصادَق دائمًا على جانب الخادم من القناة؛ ويُصادَق على جانب العميل اختياريًا» — عادةً يثبت الموقع هويته فقط، لا الزائر. يثبت الخادم هويته باستخدام شهادته وتوقيع لا يستطيع إنتاجه سواه بمفتاحه الخاص. وبمجرد أن يثق الطرفان بالاتصال، يشتقّان مفاتيح متماثلة سريعة (AES من الدرس السابق، نموذجيًا) للبيانات الفعلية. ينص RFC 8446 بوضوح على ما يوفره هذا: السرية والسلامة للبيانات المتبادَلة، ومصادقة الخادم. كما ينص، بوضوح مماثل، على حد: «لا يخفي TLS طول البيانات التي ينقلها»، وتبقى بيانات وصفية مثل الخادم الذي اتصلت به ووقت ذلك مرئية لأي شخص في موضع يمكّنه من مراقبة الاتصال.

ما تعنيه أيقونة القفل وما لا تعنيه

تعني أيقونة القفل / https://لا تعني
الاتصال بذلك الخادم مشفَّر وسلامته محميةأن الموقع جدير بالثقة أو صادق أو آمن للاستخدام
أنك تتحدث إلى من يتحكم في اسم ذلك النطاقأن اسم ذلك النطاق هو من تظنه — فنطاق متشابه مقنع يحصل على شهادة صالحة أيضًا
لا يستطيع أحد على مسار الشبكة قراءة حركة البيانات أو تعديلها بصمتلا يستطيع أحد رؤية أنك زرت الموقع، أو متى، أو كم مرة

يمكن لموقع تصيّد احتيالي مبني على نطاق متشابه أن يحمل شهادة صالحة تمامًا: يصادق TLS على النطاق، لا على نية من سجّله. ولهذا يعامل الدرس السابق عن كيفية تكشُّف الهجمات صفحة تسجيل دخول مزيَّفة، بقفلها وكل شيء، بوصفها تهديدًا فعليًا، لا تناقضًا.

أهم النقاط

  • يثبت التوقيع الرقمي من أرسل رسالة وأنها لم تُعدَّل — ولا يحافظ بذاته على سرية الرسالة.
  • الشهادة بيان موقَّع، من هيئة إصدار شهادات يثق بها المتصفح بالفعل، بأن مفتاحًا عامًا معيّنًا يخص نطاقًا معيّنًا.
  • تصادق مصافحة TLS (وفق RFC 8446) دائمًا على الخادم؛ ونادرًا ما يُصادَق على الزائر بالطريقة نفسها.
  • يحمي TLS السرية والسلامة أثناء النقل، ويؤكد أنك وصلت إلى النطاق الذي قصدته — لكنه لا يخفي حدوث اتصال، ولا يضمن أن الموقع خلفه جدير بالثقة.
  • يمكن لموقع تصيّد احتيالي على نطاق متشابه أن يعرض قفلًا صالحًا تمامًا؛ فالشهادة تصادق على النطاق، لا على نية مشغّله.

اختبر نفسك

  1. 1. ماذا يثبت توقيع رقمي صالح على رسالة؟

    • أن الرسالة سرية عن الجميع سوى المتلقي
    • أن الرسالة جاءت من حامل مفتاح خاص معيّن ولم تُعدَّل — صحيح.
    • أن الرسالة أُرسلت باستخدام TLS
    • أن الرسالة خالية من أي محتوى ضار

    تتحقق التواقيع من الأصالة والسلامة باستخدام زوج مفاتيح الموقِّع؛ ولا تشفّر الرسالة من أجل السرية.

  2. 2. ما الدور الذي تلعبه هيئة إصدار الشهادات (CA) في TLS؟

    • تخزّن كلمات مرورك نيابة عنك
    • تضمن، بتوقيعها الخاص، أن مفتاحًا عامًا يخص نطاقًا معيّنًا — صحيح.
    • تشفّر كل حركة البيانات على الإنترنت
    • تحجب مواقع التصيّد الاحتيالي تلقائيًا

    تتحقق هيئة إصدار الشهادات من التحكم في النطاق وتوقّع الشهادة، مما يتيح للمتصفحات التي تثق بها بالفعل الثقة بمفتاح الشهادة العام دون الاتصال بمشغّل الموقع مباشرة.

  3. 3. وفق RFC 8446، أي جانب من اتصال TLS النموذجي يُصادَق عليه دائمًا؟

    • العميل (متصفحك) فقط
    • الخادم — صحيح.
    • لا جانب افتراضيًا
    • كلا الجانبين، دائمًا، دون استثناءات

    ينص RFC 8446 على أن جانب الخادم يُصادَق عليه دائمًا، بينما مصادقة العميل اختيارية وأقل شيوعًا بكثير في التصفح العادي.

  4. 4. لماذا يمكن لموقع تصيّد احتيالي أن يعرض مع ذلك أيقونة قفل صالحة؟

    • أيقونات القفل زخرفية ولا تعني شيئًا
    • تصادق الشهادة على اسم نطاق، لا على صدق من سجّله — صحيح.
    • لم تعد المتصفحات تتحقق من الشهادات
    • لا يمكن لمواقع التصيّد الاحتيالي استخدام HTTPS على الإطلاق

    تؤكد شهادات TLS أنك تتحدث إلى الحامل الفعلي لنطاق معيّن؛ ويمكن لنطاق متشابه مقنع الحصول على شهادة صالحة تمامًا خاصة به.

جرّبها مع FireAI

طبّق هذا الدرس عمليًا على جهاز Mac الخاص بك.

المصادر

طبّق ذلك على جهاز Mac الخاص بك

جرّب كل الميزات مجانًا لمدة 17 يومًا، دون بطاقة.

تنزيل لجهاز Mac التوثيق