شهادة التحقق الموسع

مثال على شهادة التحقق الموسع، الصادرة عن GlobalSign

شهادة التحقق الموسع (EV) هي شهادة مطابقة لمعيار X.509 تُثبت الكيان القانوني للمالك، ويتم توقيعها بواسطة مفتاح جهة إصدار الشهادات المخولة بإصدار شهادات EV. يمكن استخدام شهادات EV بنفس طريقة استخدام أي شهادات X.509 أخرى، بما في ذلك تأمين الاتصالات عبر الإنترنت باستخدام HTTPS وتوقيع البرامج والمستندات. على عكس شهادات التحقق من النطاق وشهادات التحقق من المؤسسة ، لا يمكن إصدار شهادات EV إلا من قبل مجموعة فرعية من جهات إصدار الشهادات (CAs)، وتتطلب التحقق من الهوية القانونية للكيان الطالب قبل إصدار الشهادة.

اعتبارًا من فبراير 2021، توفر جميع متصفحات الويب الرئيسية (جوجل كروم، وموزيلا فايرفوكس، ومايكروسوفت إيدج، وأبل سفاري) قوائم تعرض حالة التحقق الموسع (EV) للشهادة والهوية القانونية الموثقة لها. وتعرض متصفحات الجوال عادةً شهادات EV بنفس طريقة عرض شهادات التحقق من النطاق (DV) والتحقق من المؤسسة (OV). ومن بين المواقع الإلكترونية العشرة الأكثر شيوعًا، لا يستخدم أي منها شهادات EV، ويتجه التوجه العام نحو التخلي عن استخدامها. [ 1 ]

بالنسبة للبرامج ، يتم عرض الهوية القانونية الموثقة للمستخدم بواسطة نظام التشغيل (مثل مايكروسوفت ويندوز) قبل المتابعة في عملية التثبيت.

يتم تخزين شهادات التحقق الموسع بتنسيق ملف محدد، وتستخدم عادةً نفس التشفير المستخدم في شهادات التحقق من صحة المؤسسة وشهادات التحقق من صحة المجال ، لذا فهي متوافقة مع معظم برامج الخادم ووكلاء المستخدم.

تم تحديد معايير إصدار شهادات التحقق الموسع من خلال المبادئ التوجيهية للتحقق الموسع التي وضعها منتدى CA/Browser . [ 2 ]

لإصدار شهادة تحقق موسعة، تتطلب هيئة إصدار الشهادات التحقق من هوية الكيان الطالب وحالته التشغيلية مع سيطرته على اسم النطاق وخادم الاستضافة.

تاريخ

مقدمة من منتدى CA/المتصفح

في عام ٢٠٠٥، عقد مليح عبد الحي أوغلو ، الرئيس التنفيذي لمجموعة كومودو ( المعروفة حاليًا باسم إكسيتيوم )، الاجتماع الأول للمنظمة التي أصبحت فيما بعد منتدى هيئات إصدار الشهادات/المتصفحات ، بهدف تحسين معايير إصدار شهادات SSL/TLS. [ ٣ ] في ١٢ يونيو ٢٠٠٧، صادق منتدى هيئات إصدار الشهادات/المتصفحات رسميًا على النسخة الأولى من إرشادات التحقق الموسع (EV) لشهادات SSL، والتي دخلت حيز التنفيذ فورًا. وقد اختتمت هذه الموافقة الرسمية بنجاح أكثر من عامين من الجهود، ووفرت البنية التحتية لهوية مواقع الويب الموثوقة على الإنترنت. [ ٤ ] ثم، في أبريل ٢٠٠٨، أعلن المنتدى عن الإصدار ١.١ من الإرشادات، مستندًا إلى الخبرة العملية التي اكتسبتها هيئات إصدار الشهادات الأعضاء وموردي برامج التطبيقات التابعة لها خلال الأشهر التي تلت الموافقة على الإصدار الأول.

إنشاء مؤشرات واجهة مستخدم خاصة في المتصفحات

بعد فترة وجيزة من وضع معيار EV، قامت معظم المتصفحات الرئيسية بإنشاء مؤشرات خاصة لواجهة المستخدم للصفحات التي يتم تحميلها عبر بروتوكول HTTPS المؤمن بشهادة EV. ويشمل ذلك جوجل كروم 1.0، وإنترنت إكسبلورر 7.0، وفايرفوكسوسفاري 3.2، وأوبرا 9.5. [ 5 ] علاوة على ذلك، أضافت بعض متصفحات الأجهزة المحمولة، مثل سفاري لنظام iOS، وويندوز فون، وفايرفوكس لنظام أندرويد، وكروم لنظامي أندرويد وiOS، مؤشرات مماثلة لواجهة المستخدم . عادةً ما تعرض المتصفحات التي تدعم EV الهوية الموثقة - والتي تتكون عادةً من اسم المؤسسة والولاية القضائية - الموجودة في حقل "الموضوع" الخاص بشهادة EV.

في معظم التطبيقات، تتضمن الشاشة المحسّنة ما يلي:

  • اسم الشركة أو الكيان الذي يمتلك الشهادة؛
  • رمز القفل، الموجود أيضاً في شريط العنوان، والذي يختلف لونه تبعاً لحالة أمان الموقع الإلكتروني.

بالنقر على رمز القفل، يمكن للمستخدم الحصول على مزيد من المعلومات حول الشهادة، بما في ذلك اسم جهة إصدار الشهادات التي أصدرت شهادة EV. [ 6 ]

إزالة مؤشرات واجهة المستخدم الخاصة

في مايو 2018، أعلنت جوجل عن خطط لإعادة تصميم واجهات مستخدم جوجل كروم لإزالة التركيز على شهادات التحقق الموسع (EV). [ 7 ] في كروم 77، الذي صدر عام 2019، أُزيل مؤشر شهادة التحقق الموسع من شريط العناوين، ولكن يمكن الاطلاع على حالة شهادة التحقق الموسع بالنقر على أيقونة القفل ثم التحقق من اسم الكيان القانوني المُدرج كـ "صادر إلى" ضمن "الشهادة". [ 8 ] في فايرفوكس 70، أُزيل التمييز في شريط العناوين (تُعرض شهادات التحقق الموسع والتحقق الرقمي بشكل مماثل باستخدام أيقونة القفل فقط)، ولكن يمكن الوصول إلى تفاصيل حالة شهادة التحقق الموسع في العرض الأكثر تفصيلاً الذي يُفتح بعد النقر على أيقونة القفل. [ 9 ]

أزال متصفح Apple Safari على نظامي التشغيل iOS 12 و macOS Mojave (الذي صدر في سبتمبر 2018) التمييز المرئي لحالة السيارة الكهربائية. [ 1 ]

معايير الإصدار

لا يجوز تقديم شهادات التحقق الإلكتروني إلا من قبل هيئات إصدار الشهادات التي تجتاز مراجعة تدقيق مستقلة ومؤهلة، [ 10 ] ويجب على جميع هيئات إصدار الشهادات على مستوى العالم اتباع نفس متطلبات الإصدار التفصيلية التي تهدف إلى:

  • تحديد الهوية القانونية بالإضافة إلى الوجود التشغيلي والمادي لمالك الموقع الإلكتروني؛
  • إثبات أن مقدم الطلب هو مالك اسم النطاق أو لديه سيطرة حصرية على اسم النطاق؛
  • تأكد من هوية وسلطة الأفراد الذين يتصرفون نيابة عن مالك الموقع الإلكتروني، وأن المستندات المتعلقة بالالتزامات القانونية موقعة من قبل مسؤول مخول؛
  • يجب تحديد مدة صلاحية الشهادة لضمان تحديث معلوماتها. كما يحدّد منتدى CA/B مدة إعادة استخدام بيانات التحقق من النطاق وبيانات المؤسسة بحد أقصى 397 يومًا (يجب ألا تتجاوز 398 يومًا) اعتبارًا من مارس 2020 فصاعدًا.

باستثناء [ 11 ] شهادات التحقق الموسع لنطاقات .onion ، لا يمكن الحصول على شهادة تحقق موسعة عامة (wildcard) - بدلاً من ذلك، يجب تضمين جميع أسماء النطاقات المؤهلة بالكامل في الشهادة وفحصها من قبل جهة إصدار الشهادات. [ 12 ]

تعريف شهادة التحقق الموسع

شهادات التحقق الموسع (EV) هي شهادات رقمية قياسية من نوع X.509. الطريقة الأساسية للتعرف على شهادة EV هي الرجوع إلى حقل امتداد سياسات الشهادات (CP). يُحدد حقل مُعرّف كائن سياسات الشهادات (OID) لكل شهادة EV شهادة EV. مُعرّف كائن EV الخاص بمنتدى CA/Browser هو 2.23.140.1.1. [ 13 ] قد تُوثّق مُعرّفات كائنات EV أخرى في بيان ممارسات إصدار الشهادات الخاص بالجهة المُصدرة. وكما هو الحال مع سلطات إصدار الشهادات الجذرية بشكل عام، قد لا تتعرف المتصفحات على جميع الجهات المُصدرة.

تحتوي شهادات EV HTTPS على موضوع مع معرفات X.509 OIDs لـ jurisdictionOfIncorporationCountryName(OID: 1.3.6.1.4.1.311.60.2.1.3)، [ 14 ]jurisdictionOfIncorporationStateOrProvinceName (OID: 1.3.6.1.4.1.311.60.2.1.2) (اختياري)، [ 15 ]jurisdictionLocalityName (OID: 1.3.6.1.4.1.311.60.2.1.1) (اختياري)، [ 16 ]businessCategory (OID: 2.5.4.15) [ 17 ] و serialNumber(OID: 2.5.4.5)، [ 18 ] مع serialNumberالإشارة إلى المعرف لدى وزير الخارجية ذي الصلة (الولايات المتحدة) أو مسجل الأعمال الحكومي (خارج الولايات المتحدة) .

بروتوكول حالة الشهادة عبر الإنترنت

لا تشترط معايير إصدار شهادات التحقق الموسع على جهات إصدار الشهادات دعم بروتوكول حالة الشهادة عبر الإنترنت (OCSP) للتحقق من الإلغاء فورًا. مع ذلك، دفع شرط الاستجابة السريعة لعمليات التحقق من الإلغاء من قِبل المتصفح معظم جهات إصدار الشهادات التي لم تكن تدعم OCSP سابقًا إلى تفعيله. ينص البند 26-أ من معايير الإصدار على إلزام جهات إصدار الشهادات بدعم التحقق من OCSP لجميع الشهادات الصادرة بعد 31 ديسمبر 2010.

نقد

أسماء الكيانات المتصادمة

أسماء الكيانات القانونية ليست فريدة، لذا قد يقوم مهاجم يرغب في انتحال شخصية كيان ما بتأسيس شركة أخرى بنفس الاسم (ولكن، على سبيل المثال، في ولاية أو بلد مختلف) والحصول على شهادة صالحة لها، ثم يستخدم هذه الشهادة لانتحال شخصية الموقع الأصلي. في إحدى التجارب، أسس باحث شركة باسم "Stripe, Inc." في كنتاكي، وأظهر أن المتصفحات تعرضها بشكل مشابه لعرضها لشهادة معالج الدفع " Stripe, Inc. " المسجلة في ديلاوير . وادعى الباحث أن إعداد التجربة استغرق منه حوالي ساعة، وكلف 100 دولار أمريكي تكاليف قانونية، و77 دولارًا أمريكيًا ثمن الشهادة. كما أشار إلى أنه "مع عدد كافٍ من نقرات الماوس، قد يتمكن المستخدم من رؤية المدينة والولاية [حيث تم تأسيس الكيان]، لكن لا يفيد أي منهما المستخدم العادي، ومن المرجح أن يثق المستخدم ثقة عمياء بمؤشر [شهادة التحقق الموسع]". [ 19 ]

التوفر للشركات الصغيرة

نظراً للترويج لشهادات التحقق الموسع (EV) والإبلاغ عنها [ 20 ] كعلامة على موثوقية المواقع الإلكترونية، فقد أعرب بعض أصحاب المشاريع الصغيرة عن مخاوفهم [ 21 ] من أن هذه الشهادات تمنح ميزة غير عادلة للشركات الكبيرة. وقد استبعدت المسودات المنشورة لإرشادات التحقق الموسع [ 22 ] الكيانات التجارية غير المسجلة، وركزت التقارير الإعلامية المبكرة [ 21 ] على هذه المسألة. وتم تنقيح الإصدار 1.0 من إرشادات التحقق الموسع ليشمل الجمعيات غير المسجلة شريطة أن تكون مسجلة لدى جهة معترف بها، مما وسّع بشكل كبير عدد المنظمات المؤهلة للحصول على شهادة التحقق الموسع.

فعالية ضد هجمات التصيد الاحتيالي باستخدام واجهة أمان IE7

في عام 2006، أجرى باحثون من جامعة ستانفورد ومايكروسوفت للأبحاث دراسة حول سهولة استخدام [ 23 ] لشاشة التحقق الموسع في متصفح إنترنت إكسبلورر 7. وخلصت ورقتهم البحثية إلى أن "المشاركين الذين لم يتلقوا أي تدريب على ميزات أمان المتصفح لم يلاحظوا مؤشر التحقق الموسع ولم يتفوقوا على المجموعة الضابطة"، في حين أن "المشاركين الذين طُلب منهم قراءة ملف مساعدة إنترنت إكسبلورر كانوا أكثر عرضة لتصنيف كل من المواقع الحقيقية والمزيفة على أنها شرعية".

تم إنشاء الشهادات التي تم التحقق من صحتها على مستوى النطاق بواسطة هيئات إصدار الشهادات في المقام الأول.

بينما يدّعي مؤيدو شهادات التحقق الموسّع (EV) أنها تُساعد في مكافحة هجمات التصيّد الاحتيالي، [ 24 ] يُشير خبير الأمن بيتر غوتمان إلى أن هذا النوع الجديد من الشهادات يُعيد أرباح هيئات إصدار الشهادات التي تآكلت بسبب التنافس الشديد بين مُصدري الشهادات في هذا القطاع. ووفقًا لبيتر غوتمان، فإن شهادات التحقق الموسّع غير فعّالة ضد التصيّد الاحتيالي لأنها "لا تُعالج أي مشكلة يستغلها المُحتالون". ويُشير إلى أن هيئات إصدار الشهادات التجارية الكبرى قد طرحت شهادات التحقق الموسّع لاستعادة الأسعار المرتفعة السابقة. [ 25 ]

انظر أيضاً

مراجع

  1. 1 2 "جوجل، موزيلا: نحن نغير ما تراه في شريط عناوين متصفحي كروم وفايرفوكس" . ZDNET . تم الاطلاع عليه بتاريخ 27 يوليو 2023 .
  2. "إرشادات شهادة EV SSL" . 31 أغسطس 2013.
  3. "كيف يمكننا تحسين توقيع الشفرة؟" . eWEEK . 9 مايو 2008.
  4. "تمت الموافقة على الإصدار 1.0 من إرشادات EV SSL" . www.sslshopper.com . تم الاطلاع عليه بتاريخ 2025-11-06 .
  5. "ما هي المتصفحات التي تدعم التحقق الموسع (EV) وتعرض مؤشر EV؟" . سيمانتك . مؤرشف من الأصل بتاريخ 31 ديسمبر 2015. تم الاطلاع عليه بتاريخ 28 يوليو 2014 .
  6. سيلتزر، لاري (25 أبريل 2008). "أين شريط الطاقة الأخضر الخاص بي؟" . إي ويك . تم الاسترجاع في 6 نوفمبر 2025 .
  7. "جوجل كروم: إزالة مؤشرات الأمان وHTTPS" . غاكس . ١٨ مايو ٢٠١٨. تم الاطلاع عليه بتاريخ ١٥ يونيو ٢٠٢١ .
  8. أبرامز، لورانس (11 سبتمبر 2019). "إصدار كروم 77 مع إزالة مؤشر شهادة التحقق الإلكتروني" . بليبينغ كمبيوتر . تم الاسترجاع في 14 يونيو 2021 .
  9. "تحسين مؤشرات الأمان والخصوصية في فايرفوكس 70" . مدونة موزيلا للأمان . 15 أكتوبر 2019. تاريخ الاطلاع: 17 أكتوبر 2019 .
  10. "معايير التدقيق" . أكتوبر 2013.
  11. "الاقتراع رقم 144 - قواعد التحقق من صحة أسماء النطاقات .onion؛ الملحق F القسم 4" . منتدى CA/Browser . 18 فبراير 2015. تم الاطلاع عليه في 6 مارس 2017 .
  12. "إرشادات إصدار وإدارة شهادات التحقق الموسع، الإصدار 1.5.2" (ملف PDF) . منتدى CA/Browser. 16-10-2014. ص 10. تاريخ الاطلاع: 15-12-2014 . لا يُسمح باستخدام شهادات Wildcard لشهادات التحقق الموسع. 
  13. "سجل الكائنات" . 16 أكتوبر 2013.
  14. "مستودع OID - 1.3.6.1.4.1.311.60.2.1.3 = {iso(1) identified-organization(3) dod(6) internet(1) private(4) enterprise(1) 311 ev(60) 2 1 residenceOfIncorporationCountryName(3)}" . oid-base.com . تم الاسترجاع في 31 يوليو 2019 .
  15. "مستودع OID - 1.3.6.1.4.1.311.60.2.1.2 = {iso(1) identified-organization(3) dod(6) internet(1) private(4) enterprise(1) 311 ev(60) 2 1 residenceOfIncorporationStateOrProvinceName(2)}" . oid-base.com . تم الاسترجاع في 31 يوليو 2019 .
  16. "مستودع OID - 1.3.6.1.4.1.311.60.2.1.1 = {iso(1) identified-organization(3) dod(6) internet(1) private(4) enterprise(1) 311 ev(60) 2 1 authorityOfIncorporationLocalityName(1)}" . oid-base.com . تم الاسترجاع في 31 يوليو 2019 .
  17. "مستودع OID - 2.5.4.15 = {joint-iso-itu-t(2) ds(5) attributeType(4) businessCategory(15)}" . oid-base.com . تم الاطلاع عليه بتاريخ 31 يوليو 2019 .
  18. "مستودع OID - 2.5.4.5 = {joint-iso-itu-t(2) ds(5) attributeType(4) serialNumber(5)}" . oid-base.com . تم الاطلاع عليه بتاريخ 31 يوليو 2019 .
  19. غودين، دان (12 ديسمبر 2017). "لا، هذا ليس موقع Stripe الذي تظنه ​​مُفعّلاً بتقنية HTTPS" . آرس تكنيكا . تاريخ الاسترجاع: 19 ديسمبر 2018 .
  20. إيفرز، جوريس (2 فبراير 2007). "متصفح إنترنت إكسبلورر 7 يمنح المواقع الإلكترونية الآمنة الضوء الأخضر" . سي نت . تم الاطلاع عليه بتاريخ 27 فبراير 2010. شريط العنوان الملون، سلاح جديد في مكافحة عمليات الاحتيال الإلكتروني، يُقصد به أن يكون علامة على إمكانية الوثوق بالموقع، مما يمنح مستخدمي الإنترنت الضوء الأخضر لإجراء المعاملات فيه.
  21. ريتشموند ، ريفا ( 19 ديسمبر/كانون الأول 2006). "برنامج لكشف المحتالين الإلكترونيين يثير مخاوف بسيطة" . صحيفة وول ستريت جورنال . مؤرشف من الأصل في 15 أبريل/نيسان 2008. تم الاطلاع عليه بتاريخ 27 فبراير/شباط 2010 .
  22. "إرشادات إصدار وإدارة شهادات التحقق الموسّعة" (ملف PDF) . www.cabforum.org . مؤرشف من النسخة الأصلية (ملف PDF) بتاريخ 29 فبراير 2012.
  23. جاكسون، كولين؛ دانيال ر. سيمون؛ ديزني س. تان؛ آدم بارث. "تقييم التحقق الموسع وهجمات التصيد الاحتيالي بتقنية الصورة داخل الصورة" (ملف PDF) . الأمن القابل للاستخدام 2007 .
  24. "أسئلة شائعة حول شهادات SSL ذات التحقق الموسع (EV)" . شركة DigiCert . تم الاطلاع عليه بتاريخ 15 مايو 2013 .
  25. غوتمان، بيتر (2014). هندسة الأمن (ملف PDF) . ص 73. تم الاطلاع عليه بتاريخ 13 مارس 2015 .