ما هو ماسح SSL؟ الفحوصات والنتائج وأفضل الممارسات

يفتح ماسح SSL اتصالاً مباشراً لاختبار الشهادات والبروتوكولات ومجموعات التشفير بحثاً عن انتهاء الصلاحية، أو التشفير الضعيف، أو إخفاقات الثقة. كيف يعمل فحص SSL.
تم كتابته بواسطة
تم النشر في
Tuesday, September 22, 2026
تم التحديث بتاريخ
September 22, 2026

يقوم ماسح SSL بفتح اتصال مشفر حقيقي مع المضيف ويقيم كل ما يلاحظه: الشهادة المقدمة، وإصدارات البروتوكول المقبولة، ومجموعات التشفير المعروضة. وهو يجيب على ما إذا كان يمكن للعميل الموثوق الوثوق بالموقع، وما إذا كان التشفير الذي يدعم هذه الثقة محدثاً، وكم تبقى من الوقت قبل انتهاء صلاحية الشهادة.

تغير الضغط المتعلق بهذا السؤال الأخير بشكل حاد خلال عامي 2025 و2026. حيث وافق منتدى CA/Browser على الاقتراع SC-081v3 في أبريل 2025، مما أدى إلى خفض الحد الأقصى لصلاحية الشهادة العامة من 398 يوماً إلى 200 يوم في مارس 2026، ثم إلى 100 يوم في مارس 2027، وصولاً إلى 47 يوماً بحلول مارس 2029. لم يعد التتبع اليدوي للتجديد مجدياً ضمن هذا الجدول الزمني، مما ينقل المخاطر الحقيقية من مجرد نسيان التذكير إلى فشل أتمتة التجديد بصمت.

كيف يعمل ماسح SSL

المسح هو قياس نشط وليس مجرد بحث في السجلات، لأن الإجابات تأتي من سلوك الخادم نفسه أثناء عملية المصافحة.

  1. الاتصال بالمضيف عبر منفذ TLS وإتمام عملية المصافحة، مع التقاط الشهادة التي يقدمها الخادم فعلياً بدلاً من تلك التي يدعي المخزون أنه يستخدمها.
  2. بناء والتحقق من سلسلة الشهادات وصولاً إلى جذر موثوق، مع التأكد من تقديم كل شهادة وسيطة وأن أياً من الروابط لم تنتهِ صلاحيته أو يتم إلغاؤه.
  3. حصر إصدارات البروتوكول المقبولة من خلال محاولة الاتصال بكل إصدار، مما يكشف عما إذا كانت الإصدارات القديمة لا تزال مفعلة بجانب الإصدارات الحالية.
  4. حصر مجموعات التشفير التي سيتفاوض عليها الخادم، ثم تقييم كل منها بحثاً عن نقاط ضعف معروفة والتحقق من ترتيب التفضيل الذي يفرضه الخادم.
  5. مطابقة سجلات شفافية الشهادات (Certificate Transparency) للشهادات الصادرة للنطاق، بما في ذلك أي شهادات لم تطلبها المؤسسة.

الدعم والتطبيق هما قياسان مختلفان، وهذا التمييز مهم في كل الجوانب. فالخادم الذي يدعم TLS 1.3 بينما لا يزال يقبل TLS 1.0 لم يزل الخطر، لأن المهاجم القادر على التأثير في عملية التفاوض سيطلب الخيار الأضعف.

فحوصات الشهادات التي يجريها ماسح SSL

الشهادة هي وثيقة هوية الموقع، ويقوم الماسح بقراءة كل حقل يقرأه المتصفح.

تاريخ الانتهاء والصلاحية المتبقية

الشهادة منتهية الصلاحية تعني توقف الخدمة وليس مجرد تحذير. سيواجه كل زائر صفحة تحذير بملء الشاشة في المتصفح، وستتوقف عملاء واجهة برمجة التطبيقات (API) التي تتحقق من الشهادات عن الاتصال دون أن يلاحظ أحد ذلك. تقدم الماسحات تقارير عن الأيام المتبقية لكل أصل مكتشف، وهو أمر يزداد أهمية مع تقلص فترات الصلاحية.

اكتمال السلسلة

يجب تقديم الشهادة مع السلسلة الكاملة للشهادات الوسيطة التي تربطها بجذر موثوق. تقوم المتصفحات بتجاوز الشهادة الوسيطة المفقودة عن طريق جلبها، بينما لا تقوم عملاء واجهة برمجة التطبيقات وتطبيقات الهاتف المحمول بذلك، لذا فإن السلسلة غير المكتملة تؤدي إلى إخفاقات تبدو متقطعة وتعتمد على المتصفح المستخدم.

اسم المضيف وأسماء البدائل للموضوع (SAN)

يجب أن تغطي الشهادة اسم المضيف الذي تخدمه، والمدرج في حقل أسماء البدائل للموضوع (Subject Alternative Names). تظهر حالات عدم التطابق بعد الترحيل أو عندما يتم استخدام شهادة "وايلد كارد" (wildcard) عبر أسماء لا تغطيها، وكل حالة منها تكسر الثقة بالنسبة للعميل الذي تم إعداده بشكل صحيح.

موثوقية جهة الإصدار وإلغاء الشهادات

تفشل الشهادات الصادرة عن جهات غير موثوقة أو ذاتية التوقيع في اجتياز التحقق، بغض النظر عن قوة المفتاح الأساسي. تتحقق أدوات المسح من موثوقية جهة الإصدار وحالة الإلغاء عبر بروتوكول حالة الشهادة عبر الإنترنت (OCSP) وقوائم إلغاء الشهادات، على الرغم من أن معظم المتصفحات تتساهل في التحقق من الإلغاء، وهو أحد الأسباب التي دفعت القطاع نحو اعتماد فترات صلاحية أقصر.

تقليص فترات صلاحية الشهادات وما يترتب على ذلك من تغييرات

يُعد تقليل فترة الصلاحية التغيير التشغيلي الأكثر أهمية في إدارة الشهادات خلال العقد الماضي، وهو تغيير يطبق وفق جدول زمني محدد وليس مجرد توصية.

Effective From Maximum Validity Practical Renewal Cadence
Before March 2026 398 days Annual renewal workable manually
15 March 2026 200 days Roughly twice yearly, annual workflows break
15 March 2027 100 days Quarterly, manual processes fail at scale
15 March 2029 47 days Monthly, automation becomes mandatory

تتغير ممارسات المسح نتيجة لذلك بطريقتين محددتين. يصبح الاكتشاف أكثر أهمية من التتبع، لأن الشهادة التي لم تُدرج في المخزون قد تنتهي صلاحيتها دون ملاحظة وتتسبب في توقف الخدمة. وفي الوقت نفسه، يتحول نمط الفشل من النسيان البشري إلى تعطل الأتمتة، لذا يجب أن تؤكد عمليات المسح أن التجديدات قد تمت بالفعل، وليس فقط إرسال التذكيرات.

نطاق الجدول الزمني الجديد أضيق مما تشير إليه معظم العناوين. يحكم هذا الجدول الشهادات الموثوقة علنًا والصادرة عن جهات ضمن برامج الجذر في المتصفحات. أما البنية التحتية للمفاتيح العامة (PKI) الداخلية والخاصة فهي خارج هذا النطاق، لذا يمكن للمؤسسات الاستمرار في إصدار شهادات ذات فترات صلاحية أطول للخدمات الداخلية.

ssl scanner certificate validity

قوة البروتوكول وتشفير البيانات

يمكن أن تظل الشهادة صالحة حتى مع وجود اتصال ضعيف. تم إيقاف بروتوكولي TLS 1.0 و 1.1 رسميًا من قبل فريق مهام هندسة الإنترنت (IETF) في عام 2021، و توجيهات المعهد الوطني للمعايير والتقنية (NIST) بشأن TLS تحدد TLS 1.2 كحد أدنى للإصدار المقبول مع توقع دعم TLS 1.3. لا يزال الاعتماد غير مكتمل: تحليل CloudSEK لـ سوء تكوين SSL يشير إلى بيانات Qualys SSL Pulse التي تضع دعم TLS 1.3 عند 75.3% عبر 150,000 موقع شهير حتى يونيو 2025، مما يترك حوالي ربع المواقع الرئيسية تعمل بإعدادات قديمة.

ينطبق التعداد على مجموعات التشفير تمامًا كما ينطبق على إصدارات البروتوكول. تقوم أدوات المسح بتحديد بروتوكولات RC4 و 3DES بشكل مباشر، إلى جانب بنيات وضع CBC القديمة وأي مجموعة تفتقر إلى السرية الأمامية. إن توفير مجموعة تشفير ضعيفة إلى جانب مجموعات قوية لا يوفر أي حماية، لأن عملية التفاوض يمكن توجيهها نحو الخيار الأضعف الذي يقبله الطرفان.

تعود الهجمات المسماة إلى نقاط ضعف محددة يكتشفها المسح. يستغل هجوم POODLE حشوة SSLv3، ويستهدف BEAST تشفيرات CBC في TLS 1.0، بينما يسيء هجوم ROBOT استخدام تطبيقات تبادل مفاتيح RSA. يظل كل هجوم قابلاً للتنفيذ فقط حيثما يظل التكوين الأساسي عرضة للخطر، وهذا ما يجعل تعداد البروتوكولات ومجموعات التشفير إجراءً ضروريًا بدلاً من الافتراض.

ssl scanner weak cipher detection

مراقبة شفافية الشهادات

تسجل سجلات شفافية الشهادات (Certificate Transparency) كل شهادة صادرة عن جهة موثوقة علنًا، وتجيب مراقبتها على سؤال لا يمكن لأي فحص محلي الإجابة عليه: هل حصل أي شخص على شهادة لهذا النطاق لم تطلبها المؤسسة؟

يشير الإدخال غير المتوقع إما إلى خطأ من جهة إصدار الشهادات أو محاولة انتحال نشطة، ويظهر في السجلات قبل استخدام الشهادة ضد أي شخص. إن إقران مراقبة شفافية الشهادات بسجل CAA يغلق هذه الثغرة، حيث يقيد سجل DNS الجهات التي يمكنها الإصدار، ويكشف السجل عن أي جهة قامت بذلك. تظهر الشهادات التي تم الحصول عليها لنطاقات مشابهة بنفس الطريقة، مما يجعل سجلات شفافية الشهادات مصدرًا للكشف عن انتحال النطاقات بالإضافة إلى الكشف عن الإصدار الخاطئ. في حال كانت الشهادة الاحتيالية تعمل بالفعل على موقع مشابه، يتم الإزالة من خلال إغلاق النطاق طلب، مع تغطية النمط الأوسع تحت انتحال العلامة التجارية.

ssl scanner certificate transparency

نتائج فحص SSL الشائعة

تتجمع النتائج في مجموعة يمكن التنبؤ بها، ويقابل كل منها إما انقطاعاً في الخدمة أو خطراً بالاعتراض.

Finding What It Causes
Expired certificate Immediate outage with browser warnings for every visitor
Certificate expiring within 30 days Outage risk if renewal automation has failed silently
Deprecated protocol enabled Connections can be downgraded and intercepted
Weak or legacy cipher offered Negotiation can be steered onto breakable encryption
Incomplete certificate chain Intermittent trust failures in API clients and mobile apps
Hostname mismatch Trust errors for correctly configured clients
Self-signed or untrusted issuer Validation failure regardless of key strength
Unexpected certificate in CT logs Possible mis-issuance or domain impersonation

حدود فحص SSL

يقيس الفحص ما يقدمه الخادم، مما يترك العديد من الأمور خارج نطاق وصوله.

تصبح الملكية معقدة كلما كانت البنية التحتية المشتركة متضمنة. الشهادات التي يتم تقديمها بواسطة شبكة توصيل المحتوى (CDN) أو موازن التحميل تتبع إعدادات لا تتحكم فيها المؤسسة، لذا فإن اكتشاف بروتوكول ضعيف يتطلب تذكرة دعم للمزود بدلاً من إصلاح داخلي. تقرأ الماسحات الضوئية الإعدادات بدلاً من التنفيذ، لذا يمكن لخادم يستخدم بروتوكولات حديثة وتشفيرات قوية أن يشغل مكتبة تحتوي على ثغرة معروفة لا يكتشفها إلا فحص مستوى التصحيحات.

يعتمد كل ما يبلغه الفحص على ما وجده الاكتشاف أولاً. يبلغ الماسح الضوئي عن المضيفين الذين تم توجيهه إليهم، والشهادات التي تسبب انقطاعات توجد على أصول لم يقم أحد بجردها، ولهذا السبب تعمل مراقبة الشهادات بشكل أفضل كجزء من الاكتشاف الخارجي المستمر بدلاً من كونها فحصاً مستقلاً.

أفضل الممارسات لفحص SSL

مجموعة قصيرة من العادات تحول مخرجات الفحص إلى عدد أقل من الانقطاعات ومخاطر أقل للاعتراض.

  • الاكتشاف قبل المراقبة. تغطي تتبع الشهادات الأصول المعروفة فقط، وتحدث انتهاءات الصلاحية الصامتة على المضيفين المفقودين من الجرد.
  • أتمتة الإصدار والتجديد. تعد الأتمتة القائمة على بروتوكول ACME هي النهج الوحيد الذي يصمد أمام نافذة صلاحية مدتها 47 يوماً عبر نطاق واسع.
  • تحقق من التجديدات بدلاً من التذكيرات. تعامل مع فشل التجديد التلقائي كحادث، حيث انتقل نمط الفشل من النسيان إلى التوقف الصامت.
  • فرض TLS 1.2 كحد أدنى. قم بتعطيل SSLv3 وTLS 1.0 وTLS 1.1 بدلاً من خفض أولويتها، وأزل التشفيرات الضعيفة بدلاً من تصنيفها في المرتبة الأخيرة.
  • انشر سجل CAA وراقب سجلات الشفافية (CT logs). تُقيّد إحداهما الجهات المخولة بإصدار الشهادات للنطاق، بينما تكشف الأخرى عن أي جهة قامت بذلك.
  • الفحص المستمر. تقترب الشهادات من تاريخ انتهاء صلاحيتها يومياً، ويمكن إصدار شهادات جديدة في أي وقت، لذا فإن عمليات الفحص المجدولة تترك ثغرات بطبيعتها.

فحص SSL باستخدام CloudSEK BeVigil

تنتهي صلاحية الشهادات وفق جدولها الزمني الخاص دون الحاجة إلى إجراء أي عمليات نشر، مما يجعلها مشكلة مراقبة قبل أن تكون مشكلة إعدادات. CloudSEK BeVigil يُجري فحص SSL كواحد من ثمانية أسطح مراقبة، حيث يكتشف الأصول المتاحة عبر الإنترنت والشهادات التي تخدمها، ثم يتتبع تواريخ الانتهاء، ويختبر البروتوكولات المتقادمة وشفرات التشفير الضعيفة، ويحدد السلاسل غير المكتملة.

الاكتشاف هو ما يميز هذه الأداة عن مجرد فحص الشهادات. تكشف المنصة عن الشهادات المعرضة للمخاطر عبر كامل النطاق بدلاً من الاكتفاء بالأصول التي يتذكر الفريق فحصها، وهذا هو السبب ذاته الذي يجعل إدارة سطح الهجوم الخارجي تتعامل مع الشهادات وسجلات DNS كسطح تعرض واحد. فكلا الطبقتين تفشلان معاً بشكل متكرر، مما يعني أن تقييمهما بشكل منفصل يؤدي إلى إغفال النتائج المركبة، مثل وجود نطاق فرعي منسي يستخدم شهادة منتهية الصلاحية.

أفكار ختامية

كانت إدارة الشهادات في السابق مهمة سنوية ذات هامش خطأ مريح. لقد أدى سقف الـ 200 يوم إلى إلغاء الإيقاع السنوي، والجدول الزمني القادم سيقلصه أكثر، لذا فإن الممارسات التي كانت فعالة عند 398 يوماً ستتوقف عن العمل قبل عام 2029.

ما ينجو من هذا التحول هو الأتمتة المقترنة بالتحقق. يتولى الإصدار الآلي التعامل مع وتيرة التجديد، ويؤكد الفحص المستمر نجاح العملية، لأن الفشل الصامت في خط أنابيب التجديد يؤدي إلى نفس نتيجة النسيان: تحذير بملء الشاشة يظهر لجميع الزوار في وقت واحد.

الأسئلة الشائعة

ما الفرق بين ماسح SSL وفاحص SSL؟

يقوم الفاحص باختبار مضيف واحد عند الطلب. أما الماسح فيكتشف الأصول عبر النطاق بالكامل، ثم يختبر كل شهادة يعثر عليها، بما في ذلك تلك الموجودة على مضيفين لم يتم إدراجهم في الجرد.

هل تعني الشهادة الصالحة أن الموقع آمن؟

لا. تثبت الشهادة الهوية وتفعل التشفير، لكنها لا تقدم أي معلومات حول قوة البروتوكول، أو إعدادات التشفير، أو ما إذا كان الموقع نفسه مشروعاً.

لماذا يتم تقليص فترات صلاحية الشهادات إلى 47 يوماً؟

التحقق من الإلغاء غير موثوق لأن المتصفحات تتجاهله في حال فشله. تحد فترات الصلاحية الأقصر من المدة التي تظل فيها الشهادة المخترقة أو الصادرة بشكل خاطئ قابلة للاستخدام.

هل يمكن لماسح SSL اكتشاف شهادة صادرة عن مهاجم؟

نعم، من خلال مراقبة سجلات شفافية الشهادات (Certificate Transparency). تظهر أي شهادة صادرة عن جهة موثوقة علنًا في هذه السجلات، بما في ذلك الشهادات التي لم يطلبها مالك النطاق.

هل تنطبق قواعد الصلاحية الجديدة على الشهادات الداخلية؟

لا. تنظم جداول منتدى CA/Browser الشهادات الموثوقة علنًا فقط. يمكن للبنية التحتية للمفاتيح العامة (PKI) الداخلية الخاصة الاستمرار في إصدار شهادات ذات صلاحية أطول.

ما الذي يفحصه الماسح بخلاف الشهادة نفسها؟

إصدارات البروتوكول المقبولة، ومجموعات التشفير المعروضة، واكتمال السلسلة، وتغطية اسم المضيف، وحالة الإلغاء، وإدخالات شفافية الشهادات الخاصة بالنطاق.

المشاركات ذات الصلة
9 Types of Vendor Risk: Third-Party Risk Examples and What to Monitor
Vendor risk includes cybersecurity, operational, compliance, financial, reputational, strategic, fourth-party, geopolitical, and AI-related risks. See what to monitor.
Qualitative vs. Quantitative Cyber Risk Assessment: Beyond the Risk Matrix
Qualitative assessment rates cyber risk as low, medium or high. Quantitative assessment puts a number on how often and how much. A 1 to 5 risk matrix is neither one.
What is Malware Sandboxing? How It Works and Its Limits
Malware sandboxing runs suspicious files in an isolated environment to observe their behavior safely. How malware sandboxing works, its types, and evasion.

ابدأ العرض التوضيحي الخاص بك الآن!

جدولة عرض تجريبي
إصدار تجريبي مجاني لمدة 7 أيام
لا توجد التزامات
قيمة مضمونة بنسبة 100%

مقالات قاعدة المعارف ذات الصلة

لم يتم العثور على أية عناصر.