شرح شهادات SSL/TLS
عندما يفتح المتصفح عنوانًا يبدأ بـ https://، يجب على الخادم أولًا أن يقدّم شهادة TLS (أما SSL فاسم البروتوكول الأقدم وقد علِق في الأذهان). الشهادة بيان موقَّع يربط اسم نطاق بمفتاح عام، وتؤدي مهمتين معًا: تثبت أنك تخاطب الخادم الحقيقي لذلك الاسم لا جهة تنتحله، وتوفر مادة المفاتيح التي يُشفَّر بها الاتصال. لا شهادة صالحة، لا HTTPS موثوق.
سلسلة الثقة
لا أحد يستطيع التحقق من شهادات ملايين المواقع واحدة واحدة، فالثقة تُفوَّض. شهادتك (الورقة leaf) توقّعها هيئة إصدار شهادات (CA) — عادة عبر شهادة وسيطة، وهذه بدورها موقَّعة بشهادة جذر تأتي مثبتة مسبقًا في أنظمة التشغيل والمتصفحات. يتحقق العميل بالصعود في السلسلة: الورقة ← الوسيطة ← الجذر الموثوق. فإذا صحّت كل التواقيع وطابق الاسم، قُبلت الشهادة.
وهناك فخ عملي: على الخادم أن يقدّم الشهادات الوسيطة مع شهادته. فالخادم ذو السلسلة الناقصة قد يبدو سليمًا في المتصفحات (التي تخزّن الوسيطة مؤقتًا وقد تجلب الناقص منها) بينما يرفضه العملاء الصارمون — تطبيقات الجوال ومكتبات API والأنظمة الأقدم. والعرَض الكلاسيكي: «يعمل في Chrome ويفشل في التطبيق».
نوافذ الصلاحية والتجديد
تحمل كل شهادة نافذة صلاحية — تاريخ بداية وتاريخ نهاية — وخارجها تكون الشهادة ببساطة غير صالحة مهما صحّ ما عداها. سياسات المتصفحات تحدّ عمر الشهادات العامة بنحو 13 شهرًا، وقد اتجهت الصناعة بقوة نحو أعمار أقصر بكثير: شهادات 90 يومًا تُصدر وتُجدَّد آليًا عبر بروتوكول ACME (مثل Let's Encrypt وأمثالها) صارت الوضع الافتراضي لقسم كبير من الويب، وتتجدد عادة قبل الانتهاء بنحو 30 يومًا.
قِصر العمر ميزة: مفتاح مسرّب يبقى مكشوفًا أسابيع بدل سنوات، ويتحول التجديد إلى آلية روتينية بدل طقس سنوي على أحدهم أن يتذكره. والوجه الآخر أن الآلية قد تتعطل بصمت — وعندها يحلّ الانتهاء خلال أسابيع لا سنوات. هذا النمط من الفشل تغطيه مقالة مخاطر انتهاء الشهادات.
ماذا تفعل المتصفحات عند العطل؟
شهادة منتهية، أو اسم غير مطابق، أو سلسلة غير موثوقة أو ناقصة — كلها تنتهي بالنتيجة نفسها: يقطع المتصفح الزيارة بتحذير يملأ الصفحة — «اتصالك ليس خاصًا» — ولا يعرض شيئًا من محتوى الموقع. والمتابعة مدفونة خلف زر «متقدم»، وفي المواقع التي تستخدم HSTS يرفض المتصفح إتاحة الخيار أصلًا. عمليًا، الشهادة المعطوبة تُسقط الموقع. أما العملاء من غير المتصفحات فأشد صرامة: تكاملات API وتطبيقات الجوال تفشل مصافحة TLS بخطأ صريح — بلا صفحة تحذير ولا خيار تجاوز.
الشهادات في UpAll
لكل نقطة مراقبة HTTP هدفها يبدأ بـ https://، تقرأ UpAll الشهادة المقدَّمة كل ساعة تقريبًا. الشهادة التي تدخل أيامها الثلاثين الأخيرة تفتح حادثة Info، والمنتهية أو المتعذر قراءتها تفتح حادثة Degraded — وكلتاهما تُحل تلقائيًا فور تقديم شهادة صالحة. وتظهر تواريخ الانتهاء في صفحة نقطة المراقبة وفي شريط التنبيه على جدار الحالة. التفاصيل في مراقبة شهادات SSL وحوادث الشهادات.