🚀 أصبحت CloudSek أول شركة للأمن السيبراني من أصل هندي تتلقى استثمارات منها
اقرأ المزيد
يقوم ماسح SSL بفتح اتصال مشفر حقيقي مع المضيف ويقيم كل ما يلاحظه: الشهادة المقدمة، وإصدارات البروتوكول المقبولة، ومجموعات التشفير المعروضة. وهو يجيب على ما إذا كان يمكن للعميل الموثوق الوثوق بالموقع، وما إذا كان التشفير الذي يدعم هذه الثقة محدثاً، وكم تبقى من الوقت قبل انتهاء صلاحية الشهادة.
تغير الضغط المتعلق بهذا السؤال الأخير بشكل حاد خلال عامي 2025 و2026. حيث وافق منتدى CA/Browser على الاقتراع SC-081v3 في أبريل 2025، مما أدى إلى خفض الحد الأقصى لصلاحية الشهادة العامة من 398 يوماً إلى 200 يوم في مارس 2026، ثم إلى 100 يوم في مارس 2027، وصولاً إلى 47 يوماً بحلول مارس 2029. لم يعد التتبع اليدوي للتجديد مجدياً ضمن هذا الجدول الزمني، مما ينقل المخاطر الحقيقية من مجرد نسيان التذكير إلى فشل أتمتة التجديد بصمت.
المسح هو قياس نشط وليس مجرد بحث في السجلات، لأن الإجابات تأتي من سلوك الخادم نفسه أثناء عملية المصافحة.
الدعم والتطبيق هما قياسان مختلفان، وهذا التمييز مهم في كل الجوانب. فالخادم الذي يدعم TLS 1.3 بينما لا يزال يقبل TLS 1.0 لم يزل الخطر، لأن المهاجم القادر على التأثير في عملية التفاوض سيطلب الخيار الأضعف.
الشهادة هي وثيقة هوية الموقع، ويقوم الماسح بقراءة كل حقل يقرأه المتصفح.
الشهادة منتهية الصلاحية تعني توقف الخدمة وليس مجرد تحذير. سيواجه كل زائر صفحة تحذير بملء الشاشة في المتصفح، وستتوقف عملاء واجهة برمجة التطبيقات (API) التي تتحقق من الشهادات عن الاتصال دون أن يلاحظ أحد ذلك. تقدم الماسحات تقارير عن الأيام المتبقية لكل أصل مكتشف، وهو أمر يزداد أهمية مع تقلص فترات الصلاحية.
يجب تقديم الشهادة مع السلسلة الكاملة للشهادات الوسيطة التي تربطها بجذر موثوق. تقوم المتصفحات بتجاوز الشهادة الوسيطة المفقودة عن طريق جلبها، بينما لا تقوم عملاء واجهة برمجة التطبيقات وتطبيقات الهاتف المحمول بذلك، لذا فإن السلسلة غير المكتملة تؤدي إلى إخفاقات تبدو متقطعة وتعتمد على المتصفح المستخدم.
يجب أن تغطي الشهادة اسم المضيف الذي تخدمه، والمدرج في حقل أسماء البدائل للموضوع (Subject Alternative Names). تظهر حالات عدم التطابق بعد الترحيل أو عندما يتم استخدام شهادة "وايلد كارد" (wildcard) عبر أسماء لا تغطيها، وكل حالة منها تكسر الثقة بالنسبة للعميل الذي تم إعداده بشكل صحيح.
تفشل الشهادات الصادرة عن جهات غير موثوقة أو ذاتية التوقيع في اجتياز التحقق، بغض النظر عن قوة المفتاح الأساسي. تتحقق أدوات المسح من موثوقية جهة الإصدار وحالة الإلغاء عبر بروتوكول حالة الشهادة عبر الإنترنت (OCSP) وقوائم إلغاء الشهادات، على الرغم من أن معظم المتصفحات تتساهل في التحقق من الإلغاء، وهو أحد الأسباب التي دفعت القطاع نحو اعتماد فترات صلاحية أقصر.
يُعد تقليل فترة الصلاحية التغيير التشغيلي الأكثر أهمية في إدارة الشهادات خلال العقد الماضي، وهو تغيير يطبق وفق جدول زمني محدد وليس مجرد توصية.
تتغير ممارسات المسح نتيجة لذلك بطريقتين محددتين. يصبح الاكتشاف أكثر أهمية من التتبع، لأن الشهادة التي لم تُدرج في المخزون قد تنتهي صلاحيتها دون ملاحظة وتتسبب في توقف الخدمة. وفي الوقت نفسه، يتحول نمط الفشل من النسيان البشري إلى تعطل الأتمتة، لذا يجب أن تؤكد عمليات المسح أن التجديدات قد تمت بالفعل، وليس فقط إرسال التذكيرات.
نطاق الجدول الزمني الجديد أضيق مما تشير إليه معظم العناوين. يحكم هذا الجدول الشهادات الموثوقة علنًا والصادرة عن جهات ضمن برامج الجذر في المتصفحات. أما البنية التحتية للمفاتيح العامة (PKI) الداخلية والخاصة فهي خارج هذا النطاق، لذا يمكن للمؤسسات الاستمرار في إصدار شهادات ذات فترات صلاحية أطول للخدمات الداخلية.

يمكن أن تظل الشهادة صالحة حتى مع وجود اتصال ضعيف. تم إيقاف بروتوكولي TLS 1.0 و 1.1 رسميًا من قبل فريق مهام هندسة الإنترنت (IETF) في عام 2021، و توجيهات المعهد الوطني للمعايير والتقنية (NIST) بشأن TLS تحدد TLS 1.2 كحد أدنى للإصدار المقبول مع توقع دعم TLS 1.3. لا يزال الاعتماد غير مكتمل: تحليل CloudSEK لـ سوء تكوين SSL يشير إلى بيانات Qualys SSL Pulse التي تضع دعم TLS 1.3 عند 75.3% عبر 150,000 موقع شهير حتى يونيو 2025، مما يترك حوالي ربع المواقع الرئيسية تعمل بإعدادات قديمة.
ينطبق التعداد على مجموعات التشفير تمامًا كما ينطبق على إصدارات البروتوكول. تقوم أدوات المسح بتحديد بروتوكولات RC4 و 3DES بشكل مباشر، إلى جانب بنيات وضع CBC القديمة وأي مجموعة تفتقر إلى السرية الأمامية. إن توفير مجموعة تشفير ضعيفة إلى جانب مجموعات قوية لا يوفر أي حماية، لأن عملية التفاوض يمكن توجيهها نحو الخيار الأضعف الذي يقبله الطرفان.
تعود الهجمات المسماة إلى نقاط ضعف محددة يكتشفها المسح. يستغل هجوم POODLE حشوة SSLv3، ويستهدف BEAST تشفيرات CBC في TLS 1.0، بينما يسيء هجوم ROBOT استخدام تطبيقات تبادل مفاتيح RSA. يظل كل هجوم قابلاً للتنفيذ فقط حيثما يظل التكوين الأساسي عرضة للخطر، وهذا ما يجعل تعداد البروتوكولات ومجموعات التشفير إجراءً ضروريًا بدلاً من الافتراض.

تسجل سجلات شفافية الشهادات (Certificate Transparency) كل شهادة صادرة عن جهة موثوقة علنًا، وتجيب مراقبتها على سؤال لا يمكن لأي فحص محلي الإجابة عليه: هل حصل أي شخص على شهادة لهذا النطاق لم تطلبها المؤسسة؟
يشير الإدخال غير المتوقع إما إلى خطأ من جهة إصدار الشهادات أو محاولة انتحال نشطة، ويظهر في السجلات قبل استخدام الشهادة ضد أي شخص. إن إقران مراقبة شفافية الشهادات بسجل CAA يغلق هذه الثغرة، حيث يقيد سجل DNS الجهات التي يمكنها الإصدار، ويكشف السجل عن أي جهة قامت بذلك. تظهر الشهادات التي تم الحصول عليها لنطاقات مشابهة بنفس الطريقة، مما يجعل سجلات شفافية الشهادات مصدرًا للكشف عن انتحال النطاقات بالإضافة إلى الكشف عن الإصدار الخاطئ. في حال كانت الشهادة الاحتيالية تعمل بالفعل على موقع مشابه، يتم الإزالة من خلال إغلاق النطاق طلب، مع تغطية النمط الأوسع تحت انتحال العلامة التجارية.

تتجمع النتائج في مجموعة يمكن التنبؤ بها، ويقابل كل منها إما انقطاعاً في الخدمة أو خطراً بالاعتراض.
يقيس الفحص ما يقدمه الخادم، مما يترك العديد من الأمور خارج نطاق وصوله.
تصبح الملكية معقدة كلما كانت البنية التحتية المشتركة متضمنة. الشهادات التي يتم تقديمها بواسطة شبكة توصيل المحتوى (CDN) أو موازن التحميل تتبع إعدادات لا تتحكم فيها المؤسسة، لذا فإن اكتشاف بروتوكول ضعيف يتطلب تذكرة دعم للمزود بدلاً من إصلاح داخلي. تقرأ الماسحات الضوئية الإعدادات بدلاً من التنفيذ، لذا يمكن لخادم يستخدم بروتوكولات حديثة وتشفيرات قوية أن يشغل مكتبة تحتوي على ثغرة معروفة لا يكتشفها إلا فحص مستوى التصحيحات.
يعتمد كل ما يبلغه الفحص على ما وجده الاكتشاف أولاً. يبلغ الماسح الضوئي عن المضيفين الذين تم توجيهه إليهم، والشهادات التي تسبب انقطاعات توجد على أصول لم يقم أحد بجردها، ولهذا السبب تعمل مراقبة الشهادات بشكل أفضل كجزء من الاكتشاف الخارجي المستمر بدلاً من كونها فحصاً مستقلاً.
مجموعة قصيرة من العادات تحول مخرجات الفحص إلى عدد أقل من الانقطاعات ومخاطر أقل للاعتراض.
تنتهي صلاحية الشهادات وفق جدولها الزمني الخاص دون الحاجة إلى إجراء أي عمليات نشر، مما يجعلها مشكلة مراقبة قبل أن تكون مشكلة إعدادات. CloudSEK BeVigil يُجري فحص SSL كواحد من ثمانية أسطح مراقبة، حيث يكتشف الأصول المتاحة عبر الإنترنت والشهادات التي تخدمها، ثم يتتبع تواريخ الانتهاء، ويختبر البروتوكولات المتقادمة وشفرات التشفير الضعيفة، ويحدد السلاسل غير المكتملة.
الاكتشاف هو ما يميز هذه الأداة عن مجرد فحص الشهادات. تكشف المنصة عن الشهادات المعرضة للمخاطر عبر كامل النطاق بدلاً من الاكتفاء بالأصول التي يتذكر الفريق فحصها، وهذا هو السبب ذاته الذي يجعل إدارة سطح الهجوم الخارجي تتعامل مع الشهادات وسجلات DNS كسطح تعرض واحد. فكلا الطبقتين تفشلان معاً بشكل متكرر، مما يعني أن تقييمهما بشكل منفصل يؤدي إلى إغفال النتائج المركبة، مثل وجود نطاق فرعي منسي يستخدم شهادة منتهية الصلاحية.
كانت إدارة الشهادات في السابق مهمة سنوية ذات هامش خطأ مريح. لقد أدى سقف الـ 200 يوم إلى إلغاء الإيقاع السنوي، والجدول الزمني القادم سيقلصه أكثر، لذا فإن الممارسات التي كانت فعالة عند 398 يوماً ستتوقف عن العمل قبل عام 2029.
ما ينجو من هذا التحول هو الأتمتة المقترنة بالتحقق. يتولى الإصدار الآلي التعامل مع وتيرة التجديد، ويؤكد الفحص المستمر نجاح العملية، لأن الفشل الصامت في خط أنابيب التجديد يؤدي إلى نفس نتيجة النسيان: تحذير بملء الشاشة يظهر لجميع الزوار في وقت واحد.
يقوم الفاحص باختبار مضيف واحد عند الطلب. أما الماسح فيكتشف الأصول عبر النطاق بالكامل، ثم يختبر كل شهادة يعثر عليها، بما في ذلك تلك الموجودة على مضيفين لم يتم إدراجهم في الجرد.
لا. تثبت الشهادة الهوية وتفعل التشفير، لكنها لا تقدم أي معلومات حول قوة البروتوكول، أو إعدادات التشفير، أو ما إذا كان الموقع نفسه مشروعاً.
التحقق من الإلغاء غير موثوق لأن المتصفحات تتجاهله في حال فشله. تحد فترات الصلاحية الأقصر من المدة التي تظل فيها الشهادة المخترقة أو الصادرة بشكل خاطئ قابلة للاستخدام.
نعم، من خلال مراقبة سجلات شفافية الشهادات (Certificate Transparency). تظهر أي شهادة صادرة عن جهة موثوقة علنًا في هذه السجلات، بما في ذلك الشهادات التي لم يطلبها مالك النطاق.
لا. تنظم جداول منتدى CA/Browser الشهادات الموثوقة علنًا فقط. يمكن للبنية التحتية للمفاتيح العامة (PKI) الداخلية الخاصة الاستمرار في إصدار شهادات ذات صلاحية أطول.
إصدارات البروتوكول المقبولة، ومجموعات التشفير المعروضة، واكتمال السلسلة، وتغطية اسم المضيف، وحالة الإلغاء، وإدخالات شفافية الشهادات الخاصة بالنطاق.
