شهادة الجذر

في علم التشفير وأمن الحاسوب ، تُعدّ شهادة الجذر شهادة مفتاح عام تُحدد جهة إصدار شهادات الجذر (CA). [ 1 ] شهادات الجذر مُوقّعة ذاتيًا (ويمكن أن تحتوي الشهادة على مسارات ثقة متعددة، على سبيل المثال إذا صدرت الشهادة من جهة جذر مُوقّعة بشكل متبادل) وتُشكّل أساس البنية التحتية للمفاتيح العامة (PKI) القائمة على معيار X.509 . إما أن يكون مُعرّف مفتاح السلطة مُطابقًا لمُعرّف مفتاح الموضوع، أو في بعض الحالات لا يوجد مُعرّف مفتاح سلطة، وفي هذه الحالة يجب أن تتطابق سلسلة المُصدر مع سلسلة الموضوع ( RFC 5280 ). على سبيل المثال، تعتمد البنى التحتية للمفاتيح العامة التي تدعم بروتوكول HTTPS [ 2 ] لتصفح الويب الآمن وأنظمة التوقيع الإلكتروني على مجموعة من شهادات الجذر.
يمكن لهيئة إصدار الشهادات إصدار شهادات متعددة على شكل بنية شجرية . الشهادة الجذرية هي الشهادة الأعلى في هذه الشجرة، وهي المفتاح الخاص المستخدم لتوقيع الشهادات الأخرى. جميع الشهادات الموقعة بواسطة الشهادة الجذرية، مع ضبط حقل "CA" على "صحيح"، ترث موثوقية الشهادة الجذرية - فالتوقيع بواسطة الشهادة الجذرية يُشبه إلى حد ما توثيق الهوية في العالم المادي. تُسمى هذه الشهادة بالشهادة الوسيطة أو شهادة هيئة إصدار الشهادات التابعة. وتعتمد الشهادات الموجودة في أسفل الشجرة أيضًا على موثوقية الشهادات الوسيطة.
عادةً ما تُكتسب موثوقية الشهادة الجذرية عبر آلية أخرى غير الشهادة نفسها، كالتوزيع المادي الآمن. على سبيل المثال، تُوزّع بعض أشهر الشهادات الجذرية في أنظمة التشغيل من قِبل الشركات المصنّعة لها. تُوزّع مايكروسوفت الشهادات الجذرية التابعة لأعضاء برنامج شهادات مايكروسوفت الجذرية لأجهزة سطح المكتب التي تعمل بنظام ويندوز وهواتف ويندوز فون 8. [ 2 ] أما آبل ، فتُوزّع الشهادات الجذرية التابعة لأعضاء برنامجها الجذري الخاص .
حوادث إساءة استخدام الشهادة الجذرية
اختراق DigiNotar عام 2011
في عام 2011، تعرضت هيئة إصدار الشهادات الهولندية "ديجي نوتار" لاختراق أمني. أدى ذلك إلى إصدار العديد من الشهادات المزورة، والتي استُغلت، من بين أمور أخرى، لاستهداف مستخدمي بريد جيميل الإيرانيين. سُحبت الثقة من شهادات "ديجي نوتار"، وتولت الحكومة الهولندية إدارة الشركة .
مركز معلومات شبكة الإنترنت الصينية (CNNIC) يصدر شهادات مزورة

في عام 2009، تقدم موظف في مركز معلومات شبكة الإنترنت الصينية (CNNIC) بطلب إلى موزيلا لإضافة المركز إلى قائمة شهادات الجذر الخاصة بها [ 3 ] ، وتمت الموافقة على طلبه. وفي وقت لاحق، أضافت مايكروسوفت أيضًا المركز إلى قائمة شهادات الجذر الخاصة بنظام ويندوز .
في عام 2015، اختار العديد من المستخدمين عدم الوثوق بالشهادات الرقمية الصادرة عن مركز معلومات الاتصالات عبر الشبكة (CNNIC) بعد أن تبين أن جهة إصدار شهادات وسيطة تابعة لـ CNNIC قد أصدرت شهادات مزيفة لأسماء نطاقات جوجل [ 4 ] ، مما أثار مخاوف بشأن إساءة استخدام CNNIC لسلطة إصدار الشهادات. [ 5 ]
في 2 أبريل 2015، أعلنت جوجل أنها لم تعد تعترف بالشهادة الإلكترونية الصادرة عن مركز معلومات الشبكة (CNNIC). [ 6 ] [ 7 ] [ 8 ] وفي 4 أبريل، وعلى غرار جوجل، أعلنت موزيلا أيضًا أنها لم تعد تعترف بالشهادة الإلكترونية الصادرة عن مركز معلومات الشبكة (CNNIC). [ 9 ] [ 10 ]
WoSign و StartCom: إصدار شهادات مزيفة ومؤرخة بتاريخ سابق
في عام 2016، رفضت جوجل الاعتراف بشهادات شركة WoSign ، أكبر جهة مُصدرة لشهادات المصادقة في الصين ، والتابعة لشركة Qihoo 360 [ 11 ] وشركتها التابعة الإسرائيلية StartCom . وقد قامت مايكروسوفت بإزالة الشهادات المعنية في عام 2017. [ 12 ]
أصدرت شركتا WoSign وStartCom مئات الشهادات بنفس الرقم التسلسلي في غضون خمسة أيام فقط، بالإضافة إلى إصدار شهادات مؤرخة بتاريخ سابق. [ 13 ] وفي عام 2016، تمكن مسؤول نظام في فلوريدا من الحصول على شهادات مزيفة من WoSign وStartCom لعدة نطاقات على GitHub . [ 14 ]
انظر أيضاً
مراجع
- ↑ "ما هي شهادات المرجع المصدق؟" . مايكروسوفت تك نت . 2003-03-28.
- 1 2 "برنامج شهادة الجذر SSL لنظامي التشغيل Windows وWindows Phone 8 (جهات إصدار الشهادات الأعضاء)" . Microsoft TechNet . أكتوبر 2014.
- ↑ "476766 - إضافة شهادة الجذر لمركز معلومات شبكة الإنترنت الصينية (CNNIC)" . bugzilla.mozilla.org . مؤرشف من الأصل بتاريخ 22 فبراير 2020. تم الاطلاع عليه بتاريخ 3 يناير 2020 .
- ↑ "CNNIC تتولى إدارة شركة CA في شركة Google" . سوليدوت . 2015-03-24. مؤرشفة من الأصلي بتاريخ 26-03-2015 . تم الاسترجاع 2015/03/24 .
- ↑ "最危险的互联网漏洞正在逼近" . مؤرشفة من الأصلي بتاريخ 21-11-2015 . تم الاسترجاع 2015/03/26 .
- ↑ "جوجل تحظر هيئة إصدار شهادات المواقع الإلكترونية الصينية بعد اختراق أمني" . العدد 2، 2 أبريل 2015. إكسترا كرانش.
- ↑ "谷歌不再承認中國CNNIC頒發的信任證書" .華爾街日報. 2015-04-03 . تم الاسترجاع 2015/04/03 .
- ↑ "谷歌不再信任中国CNNIC 的网站信任证书" .美國之音. 2015-04-03 . تم الاسترجاع 2015/04/03 .
- ↑ «جوجل وموزيلا تقرران حظر هيئة إصدار الشهادات الصينية CNNIC من متصفحي كروم وفايرفوكس» . فينشر بيت. 2 أبريل 2015.
- ↑ "Mozilla紧随谷歌 拒绝承认中国安全证书" .美國之音. 2015-04-04 . تم الاسترجاع 2015/04/04 .
- ^ """"""""""""""" " www.expreview.com . تم الاسترجاع 2020-01-03 .
- ↑ فريق أبحاث أمن مايكروسوفت ديفندر (2017-08-08). "مايكروسوفت ستزيل شهادات WoSign وStartCom في ويندوز 10" . مايكروسوفت.
- ↑ "CA:WoSign Issues - MozillaWiki" . wiki.mozilla.org . تم الاطلاع عليه بتاريخ 2020-01-03 .
- ↑ ستيفن شراوغر. "قصة حصولي على شهادة SSL لموقع GitHub.com من خلال WoSign" . Schrauger.com .
- البنية التحتية للمفاتيح العامة
- أمن طبقة النقل
