ما هي شهادة SSL؟
شهادة SSL (شهادة طبقة المقابس الآمنة) هي شهادة رقمية تصادق على هوية الموقع وتنشئ اتصالاً مشفراً بين خادم الويب والمتصفح. ورغم أن TLS (أمان طبقة النقل) حل محل SSL، لا يزال مصطلح «شهادة SSL» مستخدماً على نطاق واسع. وهذه الشهادات أساسية لمواقع HTTPS، إذ تعرض رمز القفل الذي يشير إلى الأمان للزوار.
كيف تعمل شهادات SSL؟
عملية المصافحة
1. Browser requests secure connection
2. Server sends SSL certificate + public key
3. Browser verifies certificate with CA
4. Browser creates session key, encrypts with public key
5. Server decrypts with private key
6. Encrypted session established
أنواع الشهادات
حسب مستوى التحقق
| النوع | التحقق | المدة | مستوى الثقة | حالة الاستخدام |
|---|---|---|---|---|
| DV (النطاق) | ملكية النطاق فقط | دقائق | أساسي | المدونات والمواقع الصغيرة |
| OV (المنظمة) | التحقق من النشاط | من يوم إلى 3 أيام | متوسط | مواقع الشركات |
| EV (التحقق الممتد) | تحقق موسع | من أسبوع إلى أسبوعين | الأعلى | البنوك والتجارة الإلكترونية |
حسب التغطية
| النوع | يغطي | مثال |
|---|---|---|
| نطاق واحد | نطاقاً واحداً | example.com |
| Wildcard | النطاق وجميع نطاقاته الفرعية | *.example.com |
| نطاقات متعددة (SAN) | نطاقات محددة متعددة | example.com, example.org |
جهات إصدار الشهادات (CAs)
جهات موثوقة تصدر الشهادات:
- تجارية: DigiCert وSectigo وGlobalSign
- مجانية: Let's Encrypt وZeroSSL
- مزودو السحابة: AWS Certificate Manager وCloudflare
الحصول على شهادة SSL
خيارات مجانية (Let's Encrypt)
# Using Certbot
sudo certbot --nginx -d example.com -d www.example.com
# Auto-renewal
sudo certbot renew --dry-run
عملية الشراء التجارية
1. إنشاء CSR (طلب توقيع الشهادة)
2. إرساله إلى جهة إصدار الشهادات
3. إتمام التحقق (DV أو OV أو EV)
4. تنزيل الشهادة وتثبيتها
إعداد DNS (سجلات CAA)
حدد جهات الإصدار المسموح لها بإصدار الشهادات:
example.com. CAA 0 issue "letsencrypt.org"
example.com. CAA 0 issuewild "letsencrypt.org"
مكونات الشهادة
| المكوّن | الغرض |
|---|---|
| المفتاح العام | تشفير البيانات المرسلة إلى الخادم |
| المفتاح الخاص | فك تشفير البيانات (احتفظ به سرياً!) |
| سلسلة الشهادة | الربط بجهة إصدار جذر موثوقة |
| فترة الصلاحية | تاريخ الانتهاء (عادةً من 90 يوماً إلى سنة) |
أفضل الممارسات
1. استخدم TLS 1.2 أو أحدث: عطّل البروتوكولات الأقدم
2. أتمت التجديد: امنع انقطاعات انتهاء الصلاحية
3. أمّن المفتاح الخاص: لا تشاركه أو تكشفه
4. استخدم شفرات قوية: اضبط مجموعات شفرات آمنة
5. فعّل HSTS: أجبِر الاتصالات على HTTPS
6. راقب الانتهاء: اضبط تنبيهات قبل انقضاء الصلاحية
مشكلات شائعة
- عدم تطابق الشهادة: لا يطابق النطاق الشهادة
- شهادة منتهية: تجاوزت فترة الصلاحية
- سلسلة غير مكتملة: شهادات وسيطة مفقودة
- محتوى مختلط: موارد HTTP في صفحة HTTPS
شهادات SSL أساسية لأمان الويب، فهي تتيح اتصالات مشفرة تحمي البيانات الحساسة أثناء النقل.