HTTPS

البروتوكولات والمعايير
نسخة HTTP المحمية بالتشفير عبر TLS.
← العودة إلى القاموس

ما هو HTTPS؟

HTTPS (بروتوكول نقل النص التشعبي الآمن) النسخة الآمنة من HTTP، وهو البروتوكول المستخدم للاتصال بين متصفحات الويب والخوادم. يشفر HTTPS جميع البيانات المنقولة بين العميل والخادم باستخدام TLS (أمان طبقة النقل)، ويحمي المعلومات الحساسة من الاعتراض والعبث. وتشير إليه أيقونة القفل في المتصفحات، وقد أصبح معياراً لجميع المواقع، لا للمواقع التي تتعامل مع المعاملات المالية فقط.

كيف يعمل HTTPS؟

مصافحة TLS

1. Client Hello: يبدأ المتصفح الاتصال بمجموعة خوارزميات التشفير المدعومة.

2. Server Hello: يختار الخادم مجموعة التشفير ويرسل الشهادة.

3. التحقق من الشهادة: يتحقق المتصفح من سلسلة الشهادة.

4. تبادل المفاتيح: ينشئ التشفير غير المتماثل مفتاح الجلسة.

5. القناة الآمنة: يبدأ التشفير المتماثل لنقل البيانات.

عملية التشفير

HTTP Request (unencrypted):

GET /login HTTP/1.1

Cookie: session=abc123

HTTPS Request (encrypted):

[Binary encrypted data - unreadable to interceptors]

فوائد HTTPS

الفائدةالوصف
تشفير البياناتيمنع التنصت على البيانات المنقولة
سلامة البياناتيكشف العبث أثناء النقل
المصادقةيتحقق من هوية الموقع عبر الشهادات
ميزة SEOيعطي Google أولوية لمواقع HTTPS في الترتيب
ثقة المستخدمتشير أيقونة القفل إلى الأمان للزوار
الامتثالمطلوب في PCI-DSS وGDPR ولوائح أخرى

أنواع شهادات SSL/TLS

التحقق من النطاق (DV)

التحقق من المؤسسة (OV)

التحقق الممتد (EV)

تطبيق HTTPS

الحصول على الشهادة

1. أنشئ طلب توقيع شهادة (CSR).

2. أرسل CSR إلى جهة إصدار الشهادات (CA).

3. أكمل التحقق من النطاق أو المؤسسة.

4. استلم الشهادة وثبتها.

إعداد الخادم

server {

listen 443 ssl http2;

server_name example.com;

ssl_certificate /path/to/fullchain.pem;

ssl_certificate_key /path/to/privkey.pem;

ssl_protocols TLSv1.2 TLSv1.3;

ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:...;

}

إعادة توجيه HTTP إلى HTTPS

server {

listen 80;

server_name example.com;

return 301 https://example.com$request_uri;

}

أفضل ممارسات HTTPS

1. استخدم TLS 1.2 أو أحدث: عطّل البروتوكولات الأقدم (SSL 3.0 وTLS 1.0/1.1).

2. طبّق HSTS: أجبِر HTTPS عبر ترويسة HTTP Strict Transport Security.

3. استخدم شفرات قوية: أعطِ الأولوية لمجموعات ECDHE وAES-GCM.

4. فعّل OCSP stapling: لتسريع التحقق من الشهادة.

5. جدّد الشهادات مبكراً: تجنب الأعطال المرتبطة بانتهاء الصلاحية.

6. حدّث المحتوى المختلط: تأكد من تحميل كل الموارد عبر HTTPS.

7. راقب انتهاء الشهادة: استخدم أدوات مراقبة آلية.

مشكلات HTTPS الشائعة

لم يعد HTTPS اختيارياً، بل أصبح ضرورياً لكل موقع بصرف النظر عن نوع محتواه، إذ يوفر الأمان والثقة وفوائد SEO التي تجعل تطبيقه متطلباً أساسياً.

استفد من هذه المعرفة

استخدم API الخاص بـ DomScan للتحقق من توفر النطاقات وصحتها والمزيد.