شرح SSL/TLS وHTTPS وشهادات أمان المواقع
يحمي HTTPS البيانات المتبادلة بين المتصفح والموقع باستخدام تشفير TLS. وفهم ما توفره هذه الحماية وما لا توفره أمر أساسي عند تقييم أمان المواقع.
يحمي HTTPS الاتصال نفسه، لكنه لا يثبت تلقائياً أن مالك الموقع موثوق أو أن الموقع خالٍ من المحتوى الضار.
ماذا حدث لـ SSL؟
لا يزال مصطلح SSL مستخدماً بشكل شائع، لكن اتصالات الويب الآمنة الحديثة تستخدم TLS. كان SSL هو التقنية السابقة لـ TLS، ولم تعد إصدارات SSL القديمة مناسبة للاتصالات الآمنة الحديثة.
عندما يستخدم الناس اليوم تعبير شهادة SSL، فإنهم يقصدون عادةً شهادة يتم استخدامها ضمن اتصال HTTPS محمي بواسطة TLS.
1. ما الذي يحميه HTTPS؟
يقوم HTTPS بتشفير حركة البيانات بين المتصفح وخادم الويب، مما يساعد على منع الأطراف الأخرى على الشبكة من قراءة المعلومات أو تعديلها بسهولة أثناء انتقالها.
يكون التشفير مهماً بشكل خاص عند التعامل مع كلمات المرور وبيانات الدفع والمعلومات الشخصية والجلسات التي تم تسجيل الدخول إليها.
2. ما وظيفة شهادة TLS؟
تربط شهادة TLS المعلومات التشفيرية باسم مضيف واحد أو أكثر. وأثناء إنشاء الاتصال، يتحقق المتصفح من أن الشهادة موثوقة وصالحة لاسم المضيف المطلوب وما زالت ضمن فترة صلاحيتها.
إذا نجحت هذه الفحوصات، يستطيع المتصفح إنشاء اتصال مشفر باستخدام معلومات الشهادة التي تم التحقق منها.
3. لماذا تعرض المتصفحات تحذيرات الشهادات؟
تعرض المتصفحات تحذيراً عندما لا تتمكن من إثبات الثقة المناسبة في الشهادة أو الاتصال الآمن.
تشمل الأسباب الشائعة انتهاء صلاحية الشهادة أو عدم تطابق اسم المضيف أو عدم الثقة في الجهة المصدرة أو وجود خطأ في الإعداد.
لا تتجاوز التحذيرات بشكل عشوائي
- قد تكون الشهادة منتهية الصلاحية.
- قد تكون الشهادة صادرة لاسم مضيف آخر.
- قد يكون الاتصال معرضاً للاعتراض.
- قد يكون الخادم مهيأً بصورة غير صحيحة.
4. HTTPS لا يثبت شرعية الموقع
يمكن للمواقع الضارة ومواقع التصيد الاحتيالي الحصول على شهادات TLS صالحة. عملية إصدار الشهادات أصبحت آلية على نطاق واسع، وعادةً ما تثبت الشهادة السيطرة على النطاق المطلوب وليس سمعة الجهة التي تديره أو نواياها.
لذلك يجب التعامل مع رمز القفل باعتباره دليلاً على تشفير الاتصال، وليس تصريحاً بأن الموقع موثوق.
5. صلاحية الشهادة وتجديدها
للشهادات مدد صلاحية محددة ويجب تجديدها قبل انتهائها. وأصبح التجديد الآلي شائعاً لأن الكثير من الشهادات الحديثة تكون قصيرة المدة بشكل متعمد.
قد يؤدي انتهاء صلاحية الشهادة إلى تعطيل الوصول وظهور تحذيرات في المتصفح حتى عندما يكون الموقع نفسه مشروعاً.
6. إصدارات TLS وإعداداتها
يمكن لخوادم الويب دعم إصدارات مختلفة من البروتوكول وإعدادات تشفير متعددة. وقد تؤدي البروتوكولات القديمة أو إعدادات التشفير الضعيفة إلى تقليل مستوى حماية الاتصال.
ينبغي للأنظمة الحديثة استخدام إصدارات TLS الحالية وإعدادات مناسبة للتطبيق وأجهزة المستخدمين التي تحتاج إلى دعمها.
7. HTTPS جزء واحد فقط من أمان الموقع
قد يستخدم الموقع إعداد TLS ممتازاً ومع ذلك يحتوي على شفرة تطبيق معرضة للثغرات أو مصادقة ضعيفة أو محتوى ضار أو حسابات مخترقة.
يجب تقييم تشفير الاتصال إلى جانب أمان التطبيق وترويسات HTTP الأمنية وسمعة النطاق وغيرها من المؤشرات التقنية.
راجع HTTPS والشهادة وغيرها من مؤشرات أمان المواقع المتاحة للعامة.
أدوات ROSVIX ذات الصلة
استخدم هذه الأدوات عند الحاجة إلى فحص المؤشرات التقنية التي يتناولها هذا الدليل.
ماذا يخبرك HTTPS؟
- يقوم TLS بتشفير حركة البيانات بين المتصفح والخادم.
- تتحقق الشهادات من اسم المضيف المطلوب.
- يجب التعامل مع تحذيرات الشهادات بجدية.
- HTTPS لا يثبت أن الموقع شرعي.
- تنتهي صلاحية الشهادات وتحتاج إلى التجديد.
- إعداد TLS الحديث مهم لمستوى الحماية.
- HTTPS ليس سوى طبقة واحدة من طبقات أمان الموقع.