شهادة المفتاح العام
في علم التشفير ، تُعرف شهادة المفتاح العام ، أو الشهادة الرقمية ، أو شهادة الهوية ، بأنها وثيقة إلكترونية تُستخدم لإثبات صحة إسناد المفتاح العام إلى هوية حامله. [ 1 ] [ 2 ] تتضمن الشهادة المفتاح العام ومعلومات عنه، ومعلومات عن هوية مالكها (المسمى بالموضوع)، والتوقيع الرقمي للجهة التي تحققت من محتويات الشهادة (المسمى بالجهة المصدرة).
إذا وثق الطرف الذي يفحص الشهادة بالجهة المُصدرة ووجد أن التوقيع صحيح، فبإمكانه استخدام المفتاح العام المُضمّن للتفاعل بشكل آمن مع موضوع الشهادة. في أنظمة تشفير البريد الإلكتروني وتوقيع البرامج والتوقيع الإلكتروني ، يكون موضوع الشهادة عادةً شخصًا أو مؤسسة. أما في بروتوكول أمان طبقة النقل (TLS)، فيكون موضوع الشهادة عادةً جهاز كمبيوتر أو أي جهاز آخر، مع العلم أن شهادات TLS قد تُعرّف مؤسسات أو أفرادًا بالإضافة إلى دورها الأساسي في تعريف الأجهزة. يُعرف بروتوكول TLS، الذي يُطلق عليه أحيانًا اسمه القديم طبقة المقابس الآمنة (SSL)، بكونه جزءًا من بروتوكول HTTPS ، وهو بروتوكول لتصفح الإنترنت بشكل آمن .
في نظام البنية التحتية للمفاتيح العامة (PKI) التقليدي ، تكون جهة إصدار الشهادات هي هيئة إصدار الشهادات (CA)، [ 3 ] وهي عادةً شركة تتقاضى رسومًا من عملائها مقابل إصدار الشهادات لهم. في المقابل، في نظام شبكة الثقة ، يوقع الأفراد مفاتيح بعضهم البعض مباشرةً، بتنسيق يؤدي وظيفة مشابهة لوظيفة شهادة المفتاح العام.
عادةً ما يُطلب الحصول على شهادة مفتاح عام من بنية المفاتيح العامة (PKI) باستخدام طلب توقيع الشهادة (CSR )، والذي يجب نقله باستخدام بروتوكول تسجيل شهادات آمن مثل CMP أو EST أو ACME . يجب على الأطراف المشاركة في عملية التسجيل التحقق من صحة وسلامة وتفويض طلب توقيع الشهادة، وتتحمل جهة إصدار الشهادة المسؤولية الرئيسية عن ذلك.
في حالة اختراق المفتاح أو غيرها من الحالات التي قد تؤدي إلى استخدام غير مصرح به، قد يلزم إلغاء الشهادة .
يُحدد معيار X.509 التنسيق العام لشهادات المفتاح العام وشهادات السمات . بالنسبة لشهادات المفتاح العام، فقد قامت فرقة عمل هندسة الإنترنت (IETF) بتحديد خصائص التنسيق لحالات الاستخدام المتعلقة بالإنترنت، مثل بنية المفتاح العام (X.509) . [ 4 ]
سلسلة الثقة

يُوفر نظام الشهادات الرقمية سلسلة ثقة ، ما يعني إمكانية التحقق من صحة معظم الشهادات بالرجوع إلى الشهادات الأصلية. تبدأ السلسلة بشهادة جذرية ، تُعتبر بمثابة مرجع للثقة (أو جذر الثقة). هذه الشهادة موقعة ذاتيًا (انظر أدناه) وليس لها شهادة أصلية. تستخدم جهة إصدار الشهادات طرقًا أخرى لحماية هذه الشهادة والتحقق من صحتها.
تؤدي الشهادة الوسيطة وظيفة مشابهة لوظيفة الشهادة الجذرية، إذ يقتصر استخدامها على توقيع الشهادات الأخرى. مع ذلك، لا تُوقّع الشهادة الوسيطة ذاتيًا، بل تحتاج إلى توقيع من قِبل الشهادة الجذرية أو شهادة وسيطة أخرى.
شهادة الكيان النهائي ، أو الشهادة الطرفية ، هي أي شهادة لا يمكنها توقيع شهادات أخرى. على سبيل المثال، شهادات خادم وعميل TLS/SSL، وشهادات البريد الإلكتروني، وشهادات توقيع التعليمات البرمجية، والشهادات المؤهلة، كلها شهادات كيان نهائي.
أنواع الشهادات
شهادة خادم TLS/SSL
يضمن بروتوكول أمان طبقة النقل (TLS)، بالإضافة إلى سابقه القديم بروتوكول طبقة المقابس الآمنة (SSL)، أمان الاتصال بين جهاز العميل والخادم . يتطلب هذا البروتوكول من الخادم تقديم شهادة رقمية تثبت أنه الوجهة المقصودة. يقوم جهاز العميل المتصل بإجراء التحقق من صحة مسار الشهادة ، مما يضمن ما يلي:
- يتطابق موضوع الشهادة مع اسم المضيف (لا يجب الخلط بينه وبين اسم النطاق ) الذي يحاول العميل الاتصال به.
- لقد وقّعت جهة إصدار شهادات موثوقة على الشهادة.
يجب أن يُحدد حقل "الموضوع" في الشهادة اسم المضيف الرئيسي للخادم كاسم شائع . وهذا يعني أن الاسم المُدرج في الشهادة يجب أن يُطابق تمامًا اسم النطاق الذي يتصل به المستخدمون (على سبيل المثال، www.example.com)، مما يضمن صلاحية الشهادة لهذا الاسم تحديدًا. [ 5 ] يجب أن يكون اسم المضيف متاحًا للعامة، ولا يستخدم عناوين خاصة أو نطاقات محجوزة . [ 6 ] قد تكون الشهادة صالحة لعدة أسماء مضيفين (مثل نطاق ونطاقاته الفرعية). تُسمى هذه الشهادات عادةً بشهادات "اسم الموضوع البديل" (SAN) أو شهادات الاتصالات الموحدة (UCC) . تحتوي هذه الشهادات على حقل "اسم الموضوع البديل" ، على الرغم من أن العديد من جهات إصدار الشهادات تُدرجها أيضًا في حقل "اسم الموضوع الشائع" للتوافق مع الإصدارات السابقة. إذا احتوت بعض أسماء المضيفين على علامة النجمة (*)، فقد تُسمى الشهادة أيضًا بشهادة شاملة .
بمجرد نجاح عملية التحقق من مسار الشهادة، يمكن للعميل إنشاء اتصال مشفر مع الخادم.
يجب على الخوادم التي تواجه الإنترنت، مثل خوادم الويب العامة ، الحصول على شهاداتها من جهة إصدار شهادات عامة موثوقة.
شهادة عميل TLS/SSL
تُستخدم شهادات العميل للتحقق من هوية العميل المتصل بخدمة TLS، وذلك مثلاً لتوفير التحكم في الوصول. ولأن معظم الخدمات تتيح الوصول للأفراد، وليس للأجهزة، فإن معظم شهادات العميل تحتوي على عنوان بريد إلكتروني أو اسم شخصي بدلاً من اسم المضيف. إضافةً إلى ذلك، فإن جهة إصدار الشهادات التي تُصدر شهادة العميل هي عادةً مزود الخدمة الذي يتصل به العميل، لأنها الجهة المسؤولة عن عملية التحقق من الهوية.
على الرغم من أن معظم متصفحات الويب تدعم شهادات العميل، إلا أن أكثر أشكال المصادقة شيوعًا على الإنترنت هي اسم المستخدم وكلمة المرور. وتنتشر شهادات العميل بشكل أكبر في الشبكات الخاصة الافتراضية (VPN) وخدمات سطح المكتب البعيد ، حيث تُستخدم لمصادقة الأجهزة.
شهادة البريد الإلكتروني
وفقًا لبروتوكول S/MIME ، تُستخدم شهادات البريد الإلكتروني للتحقق من سلامة الرسائل وتشفيرها. ولإنشاء اتصال بريد إلكتروني مشفر، يجب أن يمتلك الطرفان المتصلان شهاداتهما الرقمية مسبقًا. ويتعين على كل منهما إرسال بريد إلكتروني موقّع رقميًا إلى الآخر، مع اختيار استيراد شهادة المُرسِل.
توفر بعض هيئات إصدار الشهادات الموثوقة علنًا شهادات البريد الإلكتروني، ولكن يتم استخدام S/MIME بشكل أكثر شيوعًا عند التواصل داخل مؤسسة معينة، وتدير تلك المؤسسة هيئة إصدار الشهادات الخاصة بها، والتي يثق بها المشاركون في نظام البريد الإلكتروني هذا.
شهادة موقعة ذاتياً
الشهادة الموقعة ذاتيًا هي شهادة يكون موضوعها مطابقًا لجهة إصدارها، ولها توقيع يمكن التحقق منه بواسطة مفتاحها العام الخاص.
على الرغم من أن هذا النوع من الشهادات لا يُجدي نفعًا في بناء الثقة عن بُعد بين أطراف غير مُتعارفة، إلا أنه يتمتع بقيمة ثقة كاملة عندما يكون المُصدر والمستخدم الوحيد كيانًا واحدًا. وكما ذُكر سابقًا (في قسم سلسلة الثقة )، فإن شهادة الجذر هي شهادة موقعة ذاتيًا. وتستخدم جهة إصدار الشهادات، وهي المستخدم الوحيد للشهادة، وسائل أخرى للتحقق من صحتها وحمايتها. ومن الأمثلة الأخرى نظام تشفير الملفات في نظام التشغيل مايكروسوفت ويندوز، الذي يُصدر شهادة موقعة ذاتيًا نيابةً عن المستخدم المُشفّر، ويستخدمها لفك تشفير البيانات بشفافية تامة أثناء التشغيل.
شهادة الاسم البديل للموضوع

شهادات اسم الموضوع البديل (SAN) هي امتداد لمعيار X.509 يسمح بربط قيم متنوعة بشهادة أمان باستخدام subjectAltNameحقل. [ 7 ] تُسمى هذه القيم أسماء الموضوع البديلة (SANs). تشمل الأسماء: [ 4 ] : §4.2.1.6
- عناوين البريد الإلكتروني
- عناوين IP
- معرّفات الموارد الموحدة (URIs)
- أسماء نظام أسماء النطاقات (DNS) : يتم توفير هذا عادةً أيضًا كاسم RDN الشائع ضمن حقل الموضوع في الشهادة الرئيسية.
- أسماء الدليل: أسماء مميزة بديلة لتلك الواردة في الموضوع.
- أسماء أخرى، تُعطى كاسم عام أو اسم رئيسي عالمي : مُعرّف كائن مسجل متبوعًا بقيمة.
اعتبارًا من مايو 2000، أصبحت أسماء الموضوع البديلة (SANs) هي الطريقة المُفضلة لإضافة أسماء نظام أسماء النطاقات (DNS) إلى الشهادات. [ 8 ] أما الطريقة السابقة لإدخال أسماء DNS في هذا commonNameالحقل فقد أصبحت مُهملة. [ 9 ] وقد أزال متصفح جوجل كروم الإصدار 58 (مارس 2017) دعم التحقق من هذا commonNameالحقل تمامًا، واقتصر على النظر إلى أسماء الموضوع البديلة (SANs) فقط. [ 9 ] وكما هو موضح في صورة قسم ويكيميديا على اليمين، يمكن أن يحتوي حقل أسماء الموضوع البديلة (SAN) على أحرف بدل. [ 10 ] ولا يدعم جميع مُوردي الشهادات أو يُؤيدون دمج أحرف البدل في شهادات أسماء الموضوع البديلة (SAN). [ 11 ]
شهادة وايلدكارد

*)تُسمى شهادة المفتاح العام التي تستخدم علامة النجمة* ( الرمز العام ) في جزء اسم النطاق من موضوعها شهادة رمز عام. وباستخدام هذا الرمز *، يمكن استخدام شهادة واحدة لعدة نطاقات فرعية . وهي شائعة الاستخدام لأمن طبقة النقل في شبكات الحاسوب .
على سبيل المثال، ستؤمن شهادة عامة واحدة https://*.example.comجميع هذه النطاقات الفرعية على https://*.example.comالنطاق:
payment.example.comcontact.example.comlogin-secure.example.comwww.example.com
بدلاً من الحصول على شهادات منفصلة للنطاقات الفرعية، يمكنك استخدام شهادة واحدة لجميع النطاقات الرئيسية والنطاقات الفرعية وتقليل التكلفة. [ 12 ]
لأن الحرف العام يغطي مستوى واحد فقط من النطاقات الفرعية (النجمة لا تتطابق مع النقاط)، [ 13 ] لن تكون هذه النطاقات صالحة للشهادات: [ 14 ]
test.login.example.comexample.com
لاحظ الاستثناءات المحتملة من قبل هيئات إصدار الشهادات، على سبيل المثال، تحتوي شهادة wildcard-plus من DigiCert على خاصية "Plus" تلقائية للنطاق الأساسي example.com.
القيود
لا يدعم النظام سوى مستوى واحد من مطابقة النطاقات الفرعية . [ 13 ] [ 15 ]
لا يمكن الحصول على رمز عام لشهادة التحقق الموسع . [ 16 ] يتمثل الحل البديل في إضافة كل اسم مضيف افتراضي إلى امتداد اسم الموضوع البديل (SAN)، [ 17 ] [ 18 ] لكن المشكلة الرئيسية تكمن في ضرورة إعادة إصدار الشهادة عند إضافة خادم افتراضي جديد. ( للمزيد من المعلومات، راجع قسم أمان طبقة النقل § دعم الخوادم الافتراضية المستندة إلى الاسم ).
يمكن إضافة نطاقات بديلة (Wildcards) في شهادات النطاقات المتعددة أو شهادات الاتصالات الموحدة (UCC). كما يمكن أن تحتوي النطاقات البديلة نفسها على امتدادات، بما في ذلك نطاقات بديلة أخرى. على سبيل المثال، تحتوي subjectAltNameشهادة النطاق البديل على اسم بديل للموضوع. وبالتالي، فهي توفر الأمان حتى مع اسم موقع ويب مختلف تمامًا . [ 19 ]*.wikipedia.org*.m.wikimedia.orgwww.wikipedia.orgmeta.m.wikimedia.org
يعارض RFC 6125 شهادات الأحرف البديلة لأسباب أمنية، ولا سيما "الأحرف البديلة الجزئية". [ 20 ]
أمثلة أخرى
يُطبّق رمز البدل على مستوى واحد فقط من اسم النطاق. *.example.comيُطابق، sub1.example.comلكن لا يُطابق example.com، ولا يُطابق.sub2.sub1.domain.com
سمحت المواصفات المبكرة [ 8 ] بظهور الحرف البديل في أي مكان داخل التسمية كـ "حرف بديل جزئي":
f*.domain.comلا بأس. سيتطابق،frog.domain.comلكن ليسfrog.super.domain.combaz*.example.netجيد ومطابقbaz1.example.net*baz.example.netجيد ومطابقfoobaz.example.netb*z.example.netجيد ومطابقbuzz.example.net
مع ذلك، لا يُنصح باستخدام شهادات "الأسماء البديلة الجزئية". فمنذ عام 2011، أصبح دعم الأسماء البديلة الجزئية اختياريًا، ويُمنع صراحةً في رؤوس SubjectAltName المطلوبة لشهادات الأسماء المتعددة. [ 21 ] : §6.3 وقد أزالت جميع المتصفحات الرئيسية دعم شهادات الأسماء البديلة الجزئية عمدًا؛ [ 22 ] [ 23 ] إذ ستؤدي إلى ظهور خطأ "SSL_ERROR_BAD_CERT_DOMAIN". وبالمثل، من الشائع ألا تدعم المكتبات القياسية في لغات البرمجة شهادات الأسماء البديلة الجزئية. فعلى سبيل المثال، لن تعمل أي شهادة أسماء بديلة جزئية مع أحدث إصدارات كلٍ من بايثون [ 24 ] وجو. وبالتالي،
لا تسمح باستخدام تسمية تتكون بالكامل من حرف بدل إلا إذا كانت التسمية الموجودة في أقصى اليسار
sub1.*.domain.comغير مسموح به.
لا يُسمح باستخدام شهادة تحتوي على عدة أحرف بدل في الاسم.
*.*.domain.com
لا يُسمح باستخدام شهادة تتضمن *نطاقًا من المستوى الأعلى.
*.com
عام جداً ولا ينبغي السماح به.
*
أسماء النطاقات الدولية المشفرة بنظام ASCII (التسمية A) هي تسميات مشفرة بنظام ASCII وتبدأ بـ xn--. لا يمكن أن تحتوي عناوين URL ذات التسميات الدولية على أحرف بدل. [ 25 ]
xn--caf-dma.comيكونcafé.comxn--caf-dma*.comغير مسموحLw*.xn--caf-dma.comمسموح به
شهادات أخرى
- شهادة EMV: EMV هي طريقة دفع تعتمد على معيار تقني لبطاقات الدفع وأجهزة نقاط البيع وأجهزة الصراف الآلي . تُحمّل بطاقات دفع EMV مسبقًا بشهادة جهة إصدار البطاقة، موقعة من قبل هيئة إصدار شهادات EMV [ 26 ] للتحقق من صحة بطاقة الدفع أثناء عملية الدفع.
- شهادة توقيع الكود : يمكن للشهادات التحقق من صحة التطبيقات (أو ملفاتها الثنائية ) لضمان عدم التلاعب بها أثناء التسليم.
- الشهادة المعتمدة : هي شهادة تُثبت هوية فرد، وتُستخدم عادةً لأغراض التوقيع الإلكتروني . وتُستخدم هذه الشهادات بكثرة في أوروبا، حيث يُوحّدها نظام eIDAS ويُلزم بالاعتراف بها.
- الشهادة القائمة على الدور: تم تعريفها في سياسة شهادات X.509 لهيئة إصدار شهادات الجسر الفيدرالية (FBCA) ، حيث تحدد الشهادات القائمة على الدور "دورًا محددًا يُصرّح للمشترك بالتصرف نيابة عنه بدلاً من اسم المشترك، ويتم إصدارها بهدف دعم ممارسات الأعمال المقبولة." [ 27 ]
- شهادة المجموعة: تم تعريفها في سياسة شهادات X.509 لهيئة شهادات الجسر الفيدرالية (FBCA) ، لـ "الحالات التي توجد فيها عدة كيانات تعمل بصفة واحدة، وحيث لا يُرغب في عدم إنكار المعاملات". [ 28 ]
الحقول المشتركة
هذه بعض الحقول الأكثر شيوعًا في الشهادات. تحتوي معظم الشهادات على عدد من الحقول غير المدرجة هنا. تجدر الإشارة إلى أنه من حيث تمثيل الشهادة وفقًا لمعيار X.509، فإن الشهادة ليست "مسطحة" بل تحتوي على هذه الحقول متداخلة ضمن هياكل مختلفة داخلها.
- الرقم التسلسلي : يُستخدم لتمييز الشهادة بشكل فريد داخل أنظمة جهة إصدار الشهادات. ويُستخدم هذا الرقم تحديدًا لتتبع معلومات الإلغاء.
- الموضوع : الكيان الذي تنتمي إليه الشهادة: آلة، أو فرد، أو منظمة.
- الجهة المصدرة : الكيان الذي تحقق من المعلومات ووقع الشهادة.
- ليس قبل : أقرب وقت وتاريخ تكون فيه الشهادة صالحة. عادةً ما يتم تحديده قبل بضع ساعات أو أيام من لحظة إصدار الشهادة، لتجنب مشاكل انحراف الساعة .
- ليس بعد : الوقت والتاريخ اللذان يصبح بعدهما الشهادة غير صالحة.
- استخدام المفتاح : الاستخدامات التشفيرية الصحيحة للمفتاح العام للشهادة. تشمل القيم الشائعة التحقق من صحة التوقيع الرقمي، وتشفير المفتاح، وتوقيع الشهادة.
- استخدامات المفتاح الموسعة : التطبيقات التي يمكن استخدام الشهادة فيها. تشمل القيم الشائعة مصادقة خادم TLS، وحماية البريد الإلكتروني، وتوقيع التعليمات البرمجية.
- المفتاح العام : مفتاح عام يخص موضوع الشهادة.
- خوارزمية التوقيع : تتضمن هذه الخوارزمية خوارزمية تجزئة وخوارزمية توقيع رقمي. على سبيل المثال، "sha256RSA" حيث sha256 هي خوارزمية التجزئة وRSA هي خوارزمية التوقيع.
- التوقيع : يتم تجزئة نص الشهادة (يتم استخدام خوارزمية التجزئة في حقل "خوارزمية التوقيع") ثم يتم توقيع التجزئة (يتم استخدام خوارزمية التوقيع في حقل "خوارزمية التوقيع") باستخدام المفتاح الخاص بالجهة المصدرة.
مثال
هذا مثال على شهادة SSL/TLS تم فك تشفيرها، تم استرجاعها من موقع SSL.com. يظهر الاسم الشائع (CN) للجهة المُصدرة SSL.com EV SSL Intermediate CA RSA R3، مما يُشير إلى أنها شهادة تحقق موسع (EV). توجد معلومات مُوثقة حول مالك الموقع (SSL Corp) في الحقل المخصص Subject. X509v3 Subject Alternative Nameيحتوي الحقل المخصص على قائمة بأسماء النطاقات التي تُغطيها الشهادة. يُظهر الحقلان X509v3 Extended Key Usageالمخصصان X509v3 Key Usageجميع الاستخدامات المُناسبة.
شهادة: بيانات: الإصدار: 3 (0x2) رقم سري: 72:14:11:d3:d7:e0:fd:02:aa:b0:4e:90:09:d4:db:31 خوارزمية التوقيع: sha256WithRSAEncryption الجهة المصدرة: C=US، ST=تكساس، L=هيوستن، O=SSL Corp، CN=SSL.com EV SSL Intermediate CA RSA R3 صحة ليس قبل: ١٨ أبريل ٢٠١٩، الساعة ٢٢:١٥:٠٦ بتوقيت غرينتش ليس بعد: ١٧ أبريل ٢٠٢١، الساعة ٢٢:١٥:٠٦ بتوقيت غرينتش الموضوع: C=US، ST=تكساس، L=هيوستن، O=SSL Corp/serialNumber=NV20081614243، CN=www.ssl.com/postalCode=77098/businessCategory=Private Organization/street=3100 Richmond Ave/jurisdictionST=نيفادا/jurisdictionC=US معلومات المفتاح العام للموضوع: خوارزمية المفتاح العام: rsaEncryption مفتاح RSA العام: (2048 بت) معامل: 00:ad:0f:ef:c1:97:5a:9b:d8:1e ... الأس: 65537 (0x10001) ملحقات X509v3: معرّف مفتاح السلطة X509v3: معرف المفتاح:BF:C1:5A:87:FF:28:FA:41:3D:FD:B7:4F:E4:1D:AF:A0:61:58:29:BD الوصول إلى معلومات السلطة: جهات إصدار شهادات المصادقة - الرابط: http://www.ssl.com/repository/SSLcom-SubCA-EV-SSL-RSA-4096-R3.crt بروتوكول حالة الشهادة عبر الإنترنت - الرابط: http://ocsps.ssl.com اسم بديل لموضوع X509v3: DNS:www.ssl.com، DNS:answers.ssl.com، DNS:faq.ssl.com، DNS:info.ssl.com، DNS:links.ssl.com، DNS:reseller.ssl.com، DNS:secure.ssl.com، DNS:ssl.com، DNS:support.ssl.com، DNS:sws.ssl.com، DNS:tools.ssl.com سياسات شهادات X509v3: السياسة: 2.23.140.1.1 السياسة: 1.2.616.1.113527.2.5.1.1 السياسة: 1.3.6.1.4.1.38064.1.1.1.5 CPS: https://www.ssl.com/repository استخدام المفاتيح الموسعة في X509v3: مصادقة عميل الويب TLS، مصادقة خادم الويب TLS نقاط توزيع قائمة إبطال الشهادات X509v3: الاسم الكامل: عنوان URL: http://crls.ssl.com/SSLcom-SubCA-EV-SSL-RSA-4096-R3.crl معرّف مفتاح الموضوع X509v3: E7:37:48:DE:7D:C2:E1:9D:D0:11:25:21:B8:00:33:63:06:27:C1:5B استخدام مفتاح X509v3: هام التوقيع الرقمي، تشفير المفتاح شهادات ما قبل التصوير المقطعي المحوسب للتصوير المقطعي المحوسب: ختم زمني للشهادة الموقعة: الإصدار: v1 (0x0) معرّف السجل: 87:75:BF:E7:59:7C:F8:8C:43:99 ... الطابع الزمني: ١٨ أبريل ٢٠١٩، الساعة ٢٢:٢٥:٠٨.٥٧٤ بتوقيت غرينتش الإضافات: لا يوجد التوقيع: ecdsa-with-SHA256 30:44:02:20:40:51:53:90:C6:A2 ... ختم زمني للشهادة الموقعة: الإصدار: v1 (0x0) معرف السجل : A4:B9:09:90:B4:18:58:14:87:BB ... الطابع الزمني: ١٨ أبريل ٢٠١٩، الساعة ٢٢:٢٥:٠٨.٤٦١ بتوقيت غرينتش الإضافات: لا يوجد التوقيع: ecdsa-with-SHA256 30:45:02:20:43:80:9E:19:90:FD ... ختم زمني للشهادة الموقعة: الإصدار: v1 (0x0) معرّف السجل: 55:81:D4:C2:16:90:36:01:4A:EA ... الطابع الزمني: ١٨ أبريل ٢٠١٩، الساعة ٢٢:٢٥:٠٨.٧٦٩ بتوقيت غرينتش الإضافات: لا يوجد التوقيع: ecdsa-with-SHA256 30:45:02:21:00:C1:3E:9F:F0:40 ... خوارزمية التوقيع: sha256WithRSAEncryption 36:07:e7:3b:b7:45:97:ca:4d:6c ...
الاستخدام في الاتحاد الأوروبي
في الاتحاد الأوروبي، تُستخدم التوقيعات الإلكترونية (المتقدمة) على المستندات القانونية عادةً باستخدام التوقيعات الرقمية المصحوبة بشهادات هوية. ومع ذلك، فإن التوقيعات الإلكترونية المؤهلة فقط (التي تتطلب استخدام مزود خدمة موثوق به وجهاز إنشاء توقيع مؤهل) هي التي تتمتع بنفس قوة التوقيع المادي.
جهات إصدار الشهادات

في نموذج الثقة X.509 ، تتولى جهة إصدار الشهادات (CA) مسؤولية توقيع الشهادات. تعمل هذه الشهادات كوسيط بين طرفين، ما يعني أن جهة إصدار الشهادات تعمل كطرف ثالث موثوق به. تعالج جهة إصدار الشهادات طلبات الأفراد أو المؤسسات (المشتركين)، وتتحقق من المعلومات، وقد توقع شهادة للكيان النهائي بناءً على تلك المعلومات. ولأداء هذا الدور بفعالية، تحتاج جهة إصدار الشهادات إلى شهادة جذر واحدة أو أكثر موثوقة على نطاق واسع، أو شهادات وسيطة، بالإضافة إلى المفاتيح الخاصة المقابلة. يمكن لجهات إصدار الشهادات تحقيق هذه الثقة الواسعة من خلال تضمين شهادات الجذر الخاصة بها في برامج شائعة، أو من خلال الحصول على توقيع متبادل من جهة إصدار شهادات أخرى تفوض الثقة. أما جهات إصدار الشهادات الأخرى، فتُعتبر موثوقة ضمن نطاق محدود نسبيًا، كالمؤسسات التجارية، ويتم توزيعها عبر آليات أخرى مثل سياسة مجموعة ويندوز .
تتولى جهات إصدار الشهادات مسؤولية تحديث معلومات الإلغاء الخاصة بالشهادات التي أصدرتها، مما يُبين ما إذا كانت الشهادات لا تزال سارية المفعول. وتُقدم هذه الجهات هذه المعلومات عبر بروتوكول حالة الشهادة عبر الإنترنت (OCSP) و/أو قوائم إلغاء الشهادات (CRLs). ومن أبرز جهات إصدار الشهادات في السوق: IdenTrust و DigiCert و Sectigo . [ 29 ]
برامج الجذر
تتضمن بعض البرامج الرئيسية قائمة بجهات إصدار الشهادات الموثوقة افتراضيًا. يُسهّل هذا على المستخدمين التحقق من صحة الشهادات، كما يُسهّل على الأفراد أو المؤسسات التي تطلب الشهادات معرفة جهات إصدار الشهادات التي يمكنها إصدار شهادة موثوقة على نطاق واسع. يُعدّ هذا الأمر بالغ الأهمية في بروتوكول HTTPS، حيث يسعى مُشغّلو المواقع الإلكترونية عادةً إلى الحصول على شهادة موثوقة من قِبل جميع زوار مواقعهم تقريبًا.
تُسمى السياسات والإجراءات التي يستخدمها مزود الخدمة لتحديد جهات إصدار الشهادات التي يجب أن يثق بها برنامجه بالبرامج الجذرية. ومن أهم البرامج الجذرية:
- برنامج مايكروسوفت روت
- برنامج تجذير التفاح
- برنامج Mozilla Root
- برنامج أوراكل جافا الجذر
- Adobe AATL: قائمة Adobe المعتمدة للثقة وبرامج EUTL الجذرية (المستخدمة لتوقيع المستندات)
تستخدم المتصفحات الأخرى غير فايرفوكس عادةً إمكانيات نظام التشغيل لتحديد جهات إصدار الشهادات الموثوقة. فعلى سبيل المثال، يثق متصفح كروم على نظام ويندوز بجهات إصدار الشهادات المضمنة في برنامج مايكروسوفت روت، بينما يثق على نظامي ماك أو إس وآي أو إس بجهات إصدار الشهادات في برنامج أبل روت. [ 30 ] يستخدم كل من إيدج وسفاري مخازن الثقة الخاصة بنظام التشغيل، ولكن كل منهما متاح على نظام تشغيل واحد فقط. أما فايرفوكس فيستخدم مخزن الثقة الخاص ببرنامج موزيلا روت على جميع المنصات.
يُدار برنامج Mozilla Root بشكل علني، وقائمة شهاداته جزء من متصفح Firefox مفتوح المصدر ، لذا فهو يُستخدم على نطاق واسع خارج نطاق Firefox. على سبيل المثال، في حين لا يوجد برنامج جذر مشترك لنظام Linux، فإن العديد من توزيعات Linux، مثل Debian، [ 31 ] تتضمن حزمة تقوم بنسخ محتويات قائمة شهادات Firefox بشكل دوري، والتي تستخدمها التطبيقات بعد ذلك.
تُوفّر برامج الجذر عادةً مجموعةً من الأغراض المشروعة للشهادات التي تُضمّنها. على سبيل المثال، قد تُعتبر بعض هيئات إصدار الشهادات موثوقةً لإصدار شهادات خادم TLS، ولكن ليس لشهادات توقيع التعليمات البرمجية. ويُشار إلى ذلك بمجموعة من بتات الثقة في نظام تخزين شهادات الجذر.
إبطال
يمكن إلغاء الشهادة قبل انتهاء صلاحيتها، مما يشير إلى أنها لم تعد صالحة. وبدون الإلغاء، سيتمكن المهاجم من استغلال هذه الشهادة المخترقة أو الصادرة بشكل خاطئ حتى تاريخ انتهاء صلاحيتها. [ 32 ] لذا، يُعدّ الإلغاء جزءًا أساسيًا من بنية المفتاح العام . [ 33 ] وتتولى جهة إصدار الشهادات عملية الإلغاء ، حيث تُصدر بيان إلغاء موثقًا تشفيرًا . [ 34 ]
عند توزيع معلومات الإلغاء على العملاء، تُوازن سرعة اكتشاف الإلغاء (وبالتالي الفترة الزمنية المتاحة للمهاجم لاستغلال شهادة مخترقة) مع استخدام الموارد في الاستعلام عن حالات الإلغاء ومخاوف الخصوصية. [ 35 ] إذا كانت معلومات الإلغاء غير متوفرة (سواءً بسبب خطأ أو هجوم)، يجب على العملاء تحديد ما إذا كانوا سيتعاملون مع الشهادة كما لو كانت ملغاة (مما يُقلل من توافرها ) أو سيتعاملون معها كما لو كانت غير ملغاة (مما يسمح للمهاجمين بتجاوز الإلغاء). [ 36 ]
نظراً لتكلفة عمليات التحقق من الإلغاء وتأثير عدم موثوقية الخدمات البعيدة على التوافر، تحدّ متصفحات الويب من عمليات التحقق التي تُجريها، وتُفعّل خاصية "الفشل الجزئي" عند الحاجة. [ 37 ] تُعدّ قوائم إلغاء الشهادات مُكلفة للغاية من حيث عرض النطاق الترددي للاستخدام الروتيني، كما يُثير بروتوكول حالة الشهادة عبر الإنترنت مشكلات تتعلق بزمن استجابة الاتصال والخصوصية. وقد اقتُرحت مخططات أخرى، لكنها لم تُطبّق بنجاح حتى الآن، لتمكين التحقق من الإلغاء التام. [ 33 ]
أمان الموقع الإلكتروني
يُستخدم نظام الشهادات بشكل شائع مع مواقع الويب التي تستخدم بروتوكول HTTPS . يتحقق متصفح الويب من أصالة خادم HTTPS ، مما يمنح المستخدم شعورًا بالأمان ويضمن عدم وجود أي متطفلين على تفاعله مع الموقع، وأن الموقع هو بالفعل الجهة التي يدّعي أنها هي. يُعدّ هذا الأمان بالغ الأهمية للتجارة الإلكترونية . عمليًا، يحصل مُشغّل الموقع على الشهادة من خلال تقديم طلب توقيع شهادة إلى جهة إصدار الشهادات . طلب الشهادة عبارة عن مستند إلكتروني يحتوي على اسم الموقع، ومعلومات الشركة، والمفتاح العام. يقوم مُصدر الشهادة بتوقيع الطلب، مُنتجًا بذلك شهادة عامة. أثناء تصفح الإنترنت، تُقدّم هذه الشهادة العامة لأي متصفح يتصل بالموقع، مُثبتةً للمتصفح أن مُصدر الشهادة يعتقد أنه أصدرها لمالك الموقع.
على سبيل المثال، عندما يتصل المستخدم بموقع https://www.example.com/ما عبر متصفحه، إذا لم يُظهر المتصفح أي رسالة تحذيرية بشأن الشهادة، فيمكن للمستخدم نظريًا التأكد من أن التفاعل مع الموقع https://www.example.com/يُعادل التفاعل مع الجهة المتصلة بعنوان البريد الإلكتروني المُدرج في سجل النطاقات العامة تحت اسم "example.com"، حتى وإن لم يظهر هذا العنوان في أي مكان على الموقع. ولا يُفترض وجود أي ضمانات أخرى من أي نوع. علاوة على ذلك، قد تكون العلاقة بين مشتري الشهادة ومشغل الموقع ومنشئ محتواه ضعيفة وغير مضمونة. في أحسن الأحوال، تضمن الشهادة تفرد الموقع، شريطة ألا يكون الموقع نفسه قد تعرض للاختراق أو التلاعب بعملية إصدار الشهادة.
يمكن لمُصدر الشهادات اختيار إصدار ثلاثة أنواع من الشهادات، يتطلب كل منها مستوىً خاصًا من التدقيق. وهي مرتبة حسب تزايد التدقيق (وبالتالي التكلفة): التحقق من النطاق، والتحقق من المؤسسة، والتحقق الموسع. وقد تم الاتفاق على هذه المعايير بشكل عام من قبل المشاركين المتطوعين في منتدى هيئة إصدار الشهادات/المتصفح .
مستويات التحقق
التحقق من صحة المجال
سيقوم موفر الشهادات بإصدار شهادة تم التحقق من صحة المجال (DV) للمشتري إذا استطاع المشتري إثبات أحد معايير التدقيق: الحق في إدارة مجال (مجالات) نظام أسماء النطاقات (DNS) المتأثرة إداريًا.
التحقق من صحة المنظمة
يُصدر مُصدر الشهادات شهادة من فئة التحقق من صحة المؤسسة (OV) للمشتري إذا استوفى معيارين: الحق في إدارة اسم النطاق المعني إداريًا، وربما الوجود الفعلي للمؤسسة ككيان قانوني. وينشر مُصدر الشهادات معايير التحقق من صحة المؤسسة (OV) ضمن سياسة الشهادات الخاصة به .
التحقق الموسع
للحصول على شهادة التحقق الموسع (EV)، يجب على المشتري إقناع جهة إصدار الشهادة بهويته القانونية، بما في ذلك إجراء عمليات تحقق يدوية. وكما هو الحال مع شهادات التحقق الأصلي (OV)، تنشر جهة إصدار الشهادة معايير التحقق الموسع (EV) من خلال سياسة الشهادات الخاصة بها .
حتى عام ٢٠١٩، كانت المتصفحات الرئيسية مثل كروم وفايرفوكس تُقدم للمستخدمين مؤشرًا مرئيًا للهوية القانونية للموقع عند استخدام شهادة التحقق الموسع (EV). وكان ذلك يتم بعرض الاسم القانوني قبل اسم النطاق، مع لون أخضر ساطع لتسليط الضوء على التغيير. وقد تخلت معظم المتصفحات عن هذه الميزة [ ٣٨ ] [ ٣٩ ]، ولم تعد تُظهر للمستخدم أي فرق مرئي في نوع الشهادة المستخدمة. وجاء هذا التغيير استجابةً لمخاوف أمنية أثارها خبراء الطب الشرعي الرقمي، ومحاولات ناجحة لشراء شهادات التحقق الموسع لانتحال صفة منظمات مشهورة، مما أثبت عدم فعالية هذه المؤشرات المرئية، وكشف عن إمكانية إساءة استخدامها. [ ٤٠ ]
نقاط الضعف
لن يُصدر متصفح الويب أي تحذير للمستخدم إذا عرض موقع ويب فجأةً شهادةً مختلفة، حتى لو كانت هذه الشهادة تحتوي على عدد أقل من بتات المفتاح، أو حتى لو كان مُصدرها مختلفًا، أو حتى لو كان تاريخ انتهاء صلاحية الشهادة السابقة بعيدًا جدًا. وفي حال خضوع مُصدري الشهادات لسلطة الحكومات، فقد يكون لهذه الحكومات الحق في إصدار أي شهادة، كما هو الحال لأغراض إنفاذ القانون. كما يتمتع مُصدرو الشهادات بالجملة التابعون للحكومات بحرية إصدار أي شهادة.
تأتي جميع متصفحات الويب مزودة بقائمة مدمجة واسعة من شهادات الجذر الموثوقة ، ويخضع العديد منها لسيطرة منظمات قد لا تكون مألوفة للمستخدم. [ 1 ] يحق لكل منظمة من هذه المنظمات إصدار أي شهادة لأي موقع ويب، مع ضمان قبول متصفحات الويب التي تتضمن شهادات الجذر الخاصة بها لهذه الشهادة باعتبارها أصلية. في هذه الحالة، يتعين على المستخدمين النهائيين الاعتماد على مطور برنامج المتصفح لإدارة قائمة الشهادات المدمجة، وعلى مزودي الشهادات للتصرف بشكل صحيح وإبلاغ مطور المتصفح عن أي شهادات مشبوهة. على الرغم من ندرة حدوث ذلك، فقد سُجلت حالات إصدار شهادات مزورة: في بعض الحالات، اكتشفت المتصفحات الاحتيال؛ وفي حالات أخرى، مرّ بعض الوقت قبل أن يقوم مطورو المتصفحات بإزالة هذه الشهادات من برامجهم. [ 41 ] [ 42 ]
لا تقتصر قائمة الشهادات المدمجة على تلك التي يوفرها مطور المتصفح، بل يمكن للمستخدمين (وإلى حد ما التطبيقات) توسيع القائمة لأغراض خاصة، مثل شبكات الإنترانت الخاصة بالشركات. [ 43 ] وهذا يعني أنه إذا تمكن شخص ما من الوصول إلى جهاز ما وتثبيت شهادة جذر جديدة في المتصفح، فسيتعرف المتصفح على المواقع الإلكترونية التي تستخدم الشهادة المُضافة باعتبارها مواقع شرعية.
من أجل الأمن القابل للإثبات ، فإن هذا الاعتماد على شيء خارجي عن النظام له تبعات تتمثل في أن أي مخطط تصديق بالمفتاح العام يجب أن يعتمد على افتراض إعداد خاص، مثل وجود جهة إصدار شهادات . [ 44 ]
المواقع الإلكترونية المفيدة مقابل المواقع غير الآمنة
على الرغم من القيود المذكورة أعلاه، يُعتبر بروتوكول TLS المُصادق عليه بشهادة إلزاميًا في جميع إرشادات الأمان عندما يستضيف موقع ويب معلومات سرية أو يُجري معاملات جوهرية. وذلك لأنه عمليًا، وبالرغم من نقاط الضعف المذكورة، تظل مواقع الويب المُؤمّنة بشهادات المفتاح العام أكثر أمانًا من مواقع الويب غير المُؤمّنة التي تبدأ بـ http:// . [ 45 ]
المعايير
يقدم قسم أمن الحاسوب التابع للمعهد الوطني للمعايير والتكنولوجيا ( NIST ) [ 46 ] وثائق إرشادية لشهادات المفتاح العام:
انظر أيضاً
مراجع
- ١ ٢ "قائمة الشهادات المضمنة من قبل موزيلا" . Mozilla.org. مؤرشف من الأصل في ٣ أغسطس ٢٠١٢. تم الاطلاع عليه في ٣٠ يوليو ٢٠١٢ .
- ↑ الرويس، أروى؛ الهثيلي، عبد الرحمن؛ تشنغ، شيو تشن ؛ هو، تشون تشيانغ؛ يو، جي غو (2018-06-01). "SecureGuard: نظام للتحقق من صحة الشهادات في البنية التحتية للمفتاح العام". مجلة IEEE للمعاملات في تكنولوجيا المركبات . 67 (6): 5399-5408 . Bibcode : 2018ITVT...67.5399A . doi : 10.1109/TVT.2018.2805700 . ISSN 0018-9545 . S2CID 49270949 .
- ↑ تشادويك، ديفيد دبليو؛ باسدن، أندرو (31 أكتوبر 2001). "تقييم الثقة في هيئة إصدار شهادات المفتاح العام" . الحوسبة والأمن . 20 (7): 592-611 . doi : 10.1016/S0167-4048(01)00710-6 . ISSN 0167-4048 . مؤرشف من الأصل في 26 فبراير 2022. تم الاسترجاع في 26 فبراير 2022 .
- 1 2 كوبر، د.؛ سانتيسون، س.؛ فاريل، س.؛ بوين، س.؛ هاوسلي، ر.؛ بولك، و. (مايو 2008). ملف تعريف شهادة البنية التحتية للمفتاح العام X.509 للإنترنت وقائمة إبطال الشهادات (CRL) . IETF . doi : 10.17487/RFC5280 . RFC 5280 .معيار مقترح. تم تحديثه بواسطة RFC 9549 و 9598 و 8398 و 8399 و 6818 . يلغي RFC 4630 و 4325 و 3280 .
- ↑ "ما هو الاسم الشائع لشهادة SSL؟ - مساعدة DNSimple" . support.dnsimple.com . تم الاطلاع عليه بتاريخ 22-10-2025 .
- ↑ "الأسماء الداخلية" . وثائق DigiCert .
- ↑ "x509v3_config - تنسيق تكوين امتداد شهادة X509 V3" . OpenSSL . تم الاسترجاع في 16 يناير 2020 .
- 1 2 إي. ريسكورلا (مايو 2000). بروتوكول نقل النص التشعبي عبر بروتوكول أمان طبقة النقل (HTTP Over TLS ). مجموعة عمل الشبكة التابعة لفرقة عمل هندسة الإنترنت (IETF) . doi : 10.17487/RFC2818 . RFC 2818 .قديم. تم إلغاؤه بموجب RFC 9110. تم تحديثه بموجب RFC 5785 و 7230 .
- 1 2 ميدلي، جوزيف (مارس 2017). "الإلغاءات والإزالة في كروم 58" . شركة جوجل . تم الاسترجاع في 4 يناير 2022 .
- ↑ "الاسم الشائع (CN) لشهادة شاملة" . وثائق DigiCert.
- ↑ "الكلمات المفتاحية البديلة و SAN: فهم شهادات SSL متعددة الاستخدامات" (ملف PDF) . Thawte . 2013.
- ↑ "شرح شهادة البطاقة الجامحة بعبارات أبسط" . 23 مايو 2016.
- 1 2 ر. فيلدينغ ؛ م. نوتنغهام؛ ج. ريشكي، محررون. (يونيو 2022). دلالات بروتوكول HTTP . فريق عمل هندسة الإنترنت . doi : 10.17487/RFC9110 . ISSN 2070-1721 . STD 97. RFC 9110 . المعيار 97 للإنترنت. يلغي المعايير RFC 2818 و 7230 و 7231 و 7232 و 7233 و 7235 و 7538 و 7615 و 7694 . ويُحدّث المعيار RFC 3864 .
- ↑ سي. نيومان (يونيو 1999). استخدام بروتوكول TLS مع IMAP وPOP3 وACAP . مجموعة عمل الشبكة. doi : 10.17487/RFC2595 . RFC 2595 .المعيار المقترح. تم تحديثه بواسطة RFC 4616 و 7817 و 8314 .
- ↑ قيود على شهادات SSL ذات النطاق العريض على موقع QuovadisGlobal.com
- ↑ "إرشادات إصدار وإدارة شهادات التحقق الموسع، الإصدار 1.5.2" (ملف PDF) . منتدى CA/Browser. 16-10-2014. ص 10. تاريخ الاطلاع: 15-12-2014 .
لا يُسمح باستخدام شهادات Wildcard لشهادات التحقق الموسع.
- ↑ x509v3_config اسم الموضوع البديل
- ↑ يتوفر خيار SAN لشهادات EV SSL على موقع Symantec.com
- ↑ أداة SSLTools للبحث عن شهادة SSL العامة لموقع Wikipedia.org
- ↑ سانت أندريه، ب.؛ هودجز، ج. (مارس 2011). RFC 6125 - تمثيل هوية خدمة التطبيقات القائمة على النطاق والتحقق منها ضمن البنية التحتية للمفتاح العام للإنترنت باستخدام شهادات X.509 (PKIX) في سياق أمان طبقة النقل (TLS) . فريق عمل هندسة الإنترنت . ص 31. doi : 10.17487/RFC6125 . RFC 6125. تاريخ الاسترجاع : 10 ديسمبر 2014.
تنص هذه الوثيقة على أنه لا ينبغي تضمين حرف البدل '*' في المعرفات المقدمة، ولكن يجوز لعملاء التطبيقات التحقق منه (وذلك أساسًا من أجل التوافق مع الإصدارات السابقة من البنية التحتية المنشورة). [...] هناك عدة اعتبارات أمنية تبرر تشديد القواعد: [...]
- ↑ ب. سانت أندريه؛ ر. سالز (نوفمبر 2023). هوية الخدمة في بروتوكول أمان طبقة النقل (TLS) . فريق عمل هندسة الإنترنت . doi : 10.17487/RFC9525 . ISSN 2070-1721 . RFC 9525 . المعيار المقترح. يلغي RFC 6125 .
- ↑ "حظر دعم a*.example.net و*a.example.net وa*b.example.net في معالجة الأحرف البديلة للشهادات" . مشاريع كروميوم، جوجل. 3 ديسمبر 2014. تم الاطلاع عليه بتاريخ 21 أكتوبر 2020 .
- ↑ "تقييد دعم معرّفات نظام أسماء النطاقات (DNS) ذات الأحرف البديلة بأسماء من النوع *.example.com (وليس foo*.example.com)" . مؤسسة موزيلا. 10 ديسمبر 2014. تاريخ الاطلاع: 21 أكتوبر 2020 .
- ↑ "حظر دعم a*.example.net و*a.example.net وa*b.example.net في معالجة الأحرف البديلة للشهادات" . مؤسسة برمجيات بايثون. 26 نوفمبر 2017. تاريخ الاطلاع: 21 أكتوبر 2020 .
- ↑ "قيود على إدخالات البيانات للشهادات العامة" . وثائق DigiCert .
- ↑ "هيئة إصدار شهادات EMV" . هيئة إصدار شهادات EMV العالمية. 2 ديسمبر 2010. مؤرشف من الأصل في 4 يوليو 2020. تم الاطلاع عليه في 20 يناير 2020 .
- ↑ "سياسة شهادة X.509 لهيئة إصدار شهادات الجسور الفيدرالية (FBCA)" (ملف PDF) . مؤرشف (ملف PDF) من الأصل بتاريخ 18 مارس 2021. تم الاطلاع عليه بتاريخ 7 مايو 2021 .
- ↑ "سياسة شهادة X.509 لهيئة إصدار شهادات الجسور الفيدرالية (FBCA)" (ملف PDF) . مؤرشف (ملف PDF) من الأصل بتاريخ 18 مارس 2021. تم الاطلاع عليه بتاريخ 7 مايو 2021 .
- ↑ "إحصائيات الاستخدام والحصة السوقية لهيئات إصدار شهادات SSL للمواقع الإلكترونية، مايو 2020" . w3techs.com . مؤرشف من الأصل بتاريخ 30 يونيو 2022. تم الاطلاع عليه بتاريخ 1 مايو 2020 .
- ↑ "سياسة شهادة الجذر - مشاريع كروميوم" . www.chromium.org . مؤرشف من الأصل بتاريخ 20 مارس 2017. تم الاطلاع عليه بتاريخ 19 مارس 2017 .
- ↑ "شهادات CA في Launchpad" . launchpad.net . 30 أبريل 2010. مؤرشف من الأصل في 20 مارس 2017. تم الاطلاع عليه في 19 مارس 2017 .
- ↑ سميث، ديكنسون وسيمونز 2020 ، ص. 1.
- 1 2 شيفر، سانت أندريه وفوساتي 2022 ، 7.5. إلغاء الشهادة.
- ↑ تشونغ وآخرون 2018 ، ص. 3.
- ↑ سميث، ديكنسون وسيمونز 2020 ، ص. 10.
- ^ لاريش وآخرون. 2017 ، ص. 542.
- ↑ سميث، ديكنسون وسيمونز 2020 ، ص. 1-2.
- ↑ "مجموعة مطوري فايرفوكس على جوجل - نية الشحن: نقل معلومات التحقق الموسّعة من شريط عنوان URL" . groups.google.com . مؤرشف من الأصل بتاريخ 12 أغسطس 2020. تم الاطلاع عليه بتاريخ 3 أغسطس 2020 .
- ↑ "مجموعة مطوري أمان Chrome على Google - تغيير قادم في مؤشرات هوية Chrome" . groups.google.com . مؤرشف من الأصل بتاريخ 7 يونيو 2020. تم الاطلاع عليه بتاريخ 3 أغسطس 2020 .
- ↑ "شهادات التحقق الموسع انتهت (فعلاً، فعلاً)" . troyhunt.com . ١٢ أغسطس ٢٠١٩. مؤرشف من الأصل بتاريخ ١٦ يوليو ٢٠٢٠. تم الاطلاع عليه بتاريخ ٣ أغسطس ٢٠٢٠ .
- ↑ "إزالة DigiNotar بواسطة موزيلا" . Mozilla.org. 2 سبتمبر 2011. مؤرشف من الأصل في 3 يونيو 2012. تم الاطلاع عليه في 30 يوليو 2012 .
- ↑ "إزالة خدمة DigitNotar بواسطة جوجل" . مؤرشف من الأصل بتاريخ 13 سبتمبر 2011. تم الاطلاع عليه بتاريخ 30 يوليو 2012 .
- ↑ "مقالة استخدام الشهادات على موقع Mozilla.org" . Mozilla.org. مؤرشفة من الأصل بتاريخ 12 يوليو 2012. تم الاطلاع عليها بتاريخ 30 يوليو 2012 .
- ↑ ران كانيتي: التوقيع والشهادة والمصادقة القابلة للتركيب عالميًا. CSFW 2004، http://eprint.iacr.org/2003/239. مؤرشف بتاريخ 28 أغسطس 2009 في أرشيف الإنترنت (Wayback Machine).
- ↑ بن لوري ، إيان غولدبيرغ (18 يناير 2014). "استبدال كلمات المرور على الإنترنت، المعروف أيضًا باسم التشفير الانتهازي بعد سنودن" (ملف PDF) . مؤرشف (PDF) من الأصل بتاريخ 27 أكتوبر 2014. تم الاطلاع عليه بتاريخ 15 نوفمبر 2014 .
- ↑ "منشورات أمن الحاسوب الصادرة عن المعهد الوطني للمعايير والتكنولوجيا - منشورات المعهد الوطني للمعايير والتكنولوجيا الخاصة (SPs)" . csrc.nist.gov . مؤرشف من الأصل بتاريخ 17-09-2017 . تم الاطلاع عليه بتاريخ 19-06-2016 .
- ↑ "SP 800-32 مقدمة في تقنية المفتاح العام والبنية التحتية الفيدرالية للمفتاح العام" (ملف PDF) . المعهد الوطني للمعايير والتكنولوجيا. مؤرشف (ملف PDF) من الأصل بتاريخ 5 يونيو 2018. تم الاطلاع عليه بتاريخ 19 يونيو 2016 .
- ↑ "SP 800-25 استخدام الوكالات الفيدرالية لتقنية المفتاح العام للتوقيعات الرقمية والمصادقة" (ملف PDF) . المعهد الوطني للمعايير والتكنولوجيا. مؤرشف (ملف PDF) من الأصل بتاريخ 2018-06-02 . تم الاطلاع عليه بتاريخ 2016-06-19 .
المراجع
- تشونغ، تايجونغ؛ لوك، جاي؛ تشاندراسيكاران، بالاكريشنان؛ تشوفنيس، ديفيد؛ ليفين، ديف؛ ماغز، بروس م.؛ ميسلوف، آلان؛ رولا، جون؛ سوليفان، نيك؛ ويلسون، كريستو (2018). "هل الويب جاهز لـ OCSP كعنصر أساسي؟" (ملف PDF) . وقائع مؤتمر قياس الإنترنت 2018. الصفحات 105-118 . doi : 10.1145/3278532.3278543 . ISBN 9781450356190. S2CID 53223350 .
- لاريش، جيمس؛ تشوفنيس، ديفيد؛ ليفين، ديف؛ ماغز، بروس م.؛ ميسلوف، آلان؛ ويلسون، كريستو (2017). "CRLite: نظام قابل للتوسع لإرسال جميع عمليات إلغاء TLS إلى جميع المتصفحات". ندوة IEEE للأمن والخصوصية لعام 2017 (SP) . الصفحات 539-556 . doi : 10.1109/sp.2017.17 . ISBN 978-1-5090-5533-3. S2CID 3926509 .
- شيفر، يارون؛ سانت أندريه، بيير؛ فوساتي، توماس (نوفمبر 2022). توصيات للاستخدام الآمن لبروتوكول أمان طبقة النقل (TLS) وبروتوكول أمان طبقة نقل البيانات (DTLS) . IETF . doi : 10.17487/RFC9325 . RFC 9325 .
- سميث، تريفور؛ ديكنسون، لوك؛ سيمونز، كينت (2020). "لنقم بالإلغاء: إلغاء الشهادات عالميًا وقابل للتوسع". وقائع ندوة أمن الشبكات والأنظمة الموزعة لعام 2020. doi : 10.14722/ndss.2020.24084 . ISBN 978-1-891562-61-7. S2CID 211268930 .
- التشفير بالمفتاح العام
- الإدارة الرئيسية
- البنية التحتية للمفاتيح العامة
