الدرس 3 من 4 · 8 دقيقة
HTTPS والشهادات: ماذا تثبته أيقونة القفل وما لا تثبته
ما الذي يفعله TLS فعليًا، وما الذي تثبته الشهادة حقًا، ولماذا ليست أيقونة القفل حكمًا على مدى جدارة موقع بالثقة.
أشار الدرس الأول إلى أن عناوين https:// تستخدم التشفير. يتفحّص هذا الدرس عن قرب كيفية إعداد ذلك التشفير، وما الذي تضمنه أيقونة القفل في متصفحك فعليًا، وأين يتوقف ضمانها.
TLS: البروتوكول الذي يقف خلف أيقونة القفل
HTTPS هو بروتوكول الويب العادي، HTTP، يعمل داخل أمان طبقة النقل (TLS)، وهو بروتوكول نُشر لأول مرة عام 1999 وبات الآن في إصداره 1.3. يلخّص مركز تعلّم Cloudflare ما يحققه TLS في ثلاثة أجزاء: التشفير، الذي يخفي البيانات عن أي شخص آخر على الشبكة؛ والمصادقة (authentication)، التي تتحقق من أنك تتحدث فعلًا إلى الخادم الذي تظن أنك تتحدث إليه؛ والسلامة (integrity)، التي تكشف ما إذا كانت البيانات قد عُدِّلت أثناء النقل. قبل تبادل أي محتوى، يجري جهاز Mac والخادم «مصافحة TLS» (TLS handshake): يتفقان على إصدار من TLS، ويتفقان على الطرق التشفيرية التي سيستخدمانها، ويولّدان المفاتيح التي ستشفّر بقية الجلسة.
ما الذي تثبته الشهادة فعليًا
لكي تعني تلك المصافحة شيئًا، يحتاج متصفحك إلى إثبات أن المفتاح العام للخادم يخص فعلًا الموقع الذي كتبته. ذلك الإثبات هو شهادة TLS. وفقًا لـ Cloudflare، تجمع الشهادة اسم النطاق، والمفتاح العام، وتاريخ انتهاء الصلاحية، والتوقيع الرقمي لمن أصدرها: هيئة إصدار شهادات (certificate authority، أو CA)، وهي منظمة يثق بها متصفحك ونظام تشغيلك مسبقًا. تصف Let’s Encrypt، وهي هيئة إصدار شهادات مجانية وواسعة الاستخدام، العملية بوضوح: قبل أن تصدر شهادة، يتحقق برنامجها من أن الطالب يتحكم فعلًا في النطاق، مثلًا بأن يطلب منه نشر ملف محدد على ذلك الموقع أو سجل DNS محدد. ولا توقّع شهادة إلا بعد هذا التحقق.
يهم هذا لأنه يحدد حدود ما تثبته الشهادة القياسية. فهي تثبت أن من طلبها يتحكم في اسم النطاق في تلك اللحظة. لكنها لا تدقّق في الجهة التجارية التي تقف خلف الموقع، ولا تتحقق من نزاهة مشغّله، ولا تَعِد بأن المحتوى آمن. يمكن لأي شخص، بمن في ذلك محتال، تسجيل نطاق والحصول على شهادة صالحة له في دقائق.
قراءة أيقونة القفل بشكل صحيح
| ما تؤكده أيقونة القفل فعلًا | ما لا تؤكده أيقونة القفل |
|---|---|
| أن الاتصال بين متصفحك وهذا الخادم مشفَّر | أن المنظمة التي تدير الموقع شرعية أو جديرة بالثقة |
| أن من أعدّ الشهادة يتحكم في اسم النطاق هذا بالضبط | أن اسم النطاق نفسه ليس مضللًا (تهجئة مشابهة، على سبيل المثال) |
| أن المحتوى لم يُعدَّل أثناء النقل من طرف ثالث | أن الموقع نفسه لن يسيء استخدام ما تكتبه فيه |
يطرح دليل الدفاع الذاتي في المراقبة من مؤسسة الحدود الإلكترونية (EFF) النقطة الجوهرية مباشرة: «مجرد استخدام خدمة ما لـ HTTPS لا يعني أن تلك الخدمة تحمي خصوصية مستخدميها بالكامل.» يحمي HTTPS القناة؛ ولا يقول شيئًا عمّا تفعله الوجهة بما يصلها عبرها. ويشير الدليل نفسه إلى أن HTTPS يخفي عن المتنصتين على الشبكة الصفحة التي زرتها في موقع ما، لكن الموقع نفسه لا يزال يستقبل كل ما تكتبه — عمليات البحث، والرسائل، وبيانات تسجيل الدخول — بوضوح تام، لأنه الطرف الآخر للاتصال المشفَّر، لا مراقبًا له.
الشهادات الموقّعة ذاتيًا والمنتهية الصلاحية
توضح Cloudflare أيضًا ما يحدث دون هيئة إصدار شهادات موثوقة: يمكن لأي شخص توليد شهادة «موقّعة ذاتيًا» خاصة به، لكن المتصفحات لا تملك هيئة خارجية للتحقق منها، لذا تصنّف مثل هذه المواقع بأنها غير آمنة أو ترفض تحميلها كليًا. وتُنتج شهادة منتهية الصلاحية تحذيرًا مماثلًا. لا يعني أي من التحذيرين بالضرورة أن هجومًا يحدث، لكنه يعني أن المتصفح لا يستطيع حاليًا التحقق من هوية من يتحدث إليه، وهو بالضبط التحقق الذي صُمِّم TLS لتوفيره.
أهم النقاط
- يُشغِّل HTTPS حركة بيانات الويب العادية داخل TLS، الذي يوفر التشفير، ومصادقة الخادم، والتحقق من السلامة.
- تصدر هيئة إصدار الشهادات شهادة TLS بعد التحقق من أن الطالب يتحكم في النطاق — لا أكثر.
- تؤكد أيقونة القفل أن الاتصال مشفَّر ويصل إلى النطاق المزعوم؛ لكنها لا تضمن نزاهة من يدير الموقع.
- يستطيع المهاجمون، ويفعلون فعلًا، الحصول على شهادات صالحة لنطاقات مضلِّلة، لذا لا تستطيع أيقونة القفل وحدها استبعاد الاحتيال.
- يحمي HTTPS البيانات أثناء نقلها، لا ما يفعله الخادم الوجهة بها بعد وصولها.
اختبر نفسك
1. ما الذي تثبته شهادة TLS القياسية فعليًا؟
- أن الموقع تديره جهة تجارية جديرة بالثقة
- أن حامل الشهادة يتحكم في اسم النطاق الذي صدرت له — صحيح.
- أن الموقع لا يحتوي على أي احتيال
- أن الموقع راجعته جهة حكومية
تتحقق هيئات إصدار الشهادات مثل Let’s Encrypt من التحكم في النطاق قبل إصدار الشهادة؛ ولا تدقّق في نزاهة المشغّل.
2. وفقًا لمؤسسة الحدود الإلكترونية، ما أحد الحدود الرئيسية لـ HTTPS؟
- يبطئ كل اتصال
- استخدام HTTPS لا يعني أن الخدمة تحمي خصوصية مستخدميها بالكامل — صحيح.
- يعمل فقط عبر Wi-Fi
- يلغي الحاجة إلى كلمات المرور
يؤمّن HTTPS الاتصال، لكن الموقع على الطرف الآخر لا يزال يرى كل ما ترسله إليه ويتحكم فيما يفعله بتلك البيانات.
3. ما الأشياء الثلاثة التي تقول Cloudflare إن TLS يوفرها؟
- السرعة، والتخزين، والنسخ الاحتياطي
- التشفير، والمصادقة، والسلامة — صحيح.
- الضغط، والتخزين المؤقت، وموازنة الحمل
- جدار الحماية، والتسجيل، ومكافحة الفيروسات
يخفي TLS البيانات عن المتنصتين (التشفير)، ويؤكد هوية الخادم (المصادقة)، ويكشف التلاعب (السلامة).
4. لماذا قد يصنّف المتصفح موقعًا بأنه «غير آمن» رغم أن عنوانه يبدأ بـ https://؟
- لأن الموقع يستهلك عرض نطاق ترددي كبيرًا
- لأن شهادته موقّعة ذاتيًا أو منتهية الصلاحية، فلا يمكن التحقق منها مقابل هيئة موثوقة — صحيح.
- لأن الموقع يحتوي على صور كثيرة جدًا
- لأن اسم النطاق طويل جدًا
دون شهادة صالحة وموثوقة حاليًا، لا يستطيع المتصفح تأكيد هوية الخادم، لذا يحذّر المستخدم بدلًا من افتراض أن الموقع آمن.
جرّبها مع FireAI
طبّق هذا الدرس عمليًا على جهاز Mac الخاص بك.
- اكتشف إلى أين يرسل تطبيق بياناته، على خريطة العالم — اطّلع بالضبط على الشركة والدولة التي يتحدث معها تطبيق واحد بصمت.
- فحص عميق، دون فك تشفير أي شيء — احصل على تفاصيل حقيقية عن اتصال آمن دون أن يقرأ FireAI أبدًا ما بداخله.
- خريطة العالم — اطّلع على الوجهة الحقيقية لبياناتك، لا مجرد اسم مضيف عليك البحث عنه بنفسك.
المصادر
- Cloudflare Learning Center: What is Transport Layer Security (TLS)?
- Cloudflare Learning Center: What is an SSL certificate?
- Let’s Encrypt: How It Works
- EFF Surveillance Self-Defense: What Should I Know About Encryption?
طبّق ذلك على جهاز Mac الخاص بك
جرّب كل الميزات مجانًا لمدة 17 يومًا، دون بطاقة.