بروتوكول TLS والشهادات والتواقيع الرقمية
| English | العربية |
|---|---|
| TLS/ˌtiː el ˈes/ | TLS |
| digital certificate/ˈdɪdʒɪtl səˈtɪfɪkət/ | شهادة رقمية |
| digital signature/ˈdɪdʒɪtl ˈsɪɡnɪtʃə/ | توقيع رقمي |
| authenticity/ɔːθənˈtɪsɪti/ | المصداقية |
| integrity/ɪnˈteɡrɪti/ | الموثوقية |
| Certificate Authority/səˈtɪfɪkət əˈθɒrɪti/ | سلطة الشهادات |
التشفير وحده لن يكون مفيداً
- افترض أن اتصالك بمصرفك مشفر بالكامل، وافترض أن مهاجم يجلس بينك وبين البنك، ويحتفظ باتصال مشفر مع كل طرف.
- كل بايت يتم تشفيره. وكل بايت يتم قراءته وتعديله بواسطة المهاجم أيضاً. فعل التشفير بالضبط ما وعد به ولم يحمِ أي شيء مهم.
- ما كان ناقصاً ليس السرية بل الهوية: إثبات أن المفتاح العام الذي تم التشفير إليه ينتمي إلى البنك وليس لمن أجاب على الاتصال.
- هذه الدرس هي الأشياء الثلاثة التي تسد تلك الفجوة: TLS للاتصال، وشهادة رقمية للهوية، وتوقيع رقمي للأصالة والسلامة.
ما يوفره بروتوكول TLS
- TLS، أمان طبقة النقل، هو خلف SSL، وهو البروتوكول الذي يحمي البيانات أثناء نقلها. يوفر ثلاثة things معاً، ويطلب الامتحان تسمية الثلاثة جميعاً.
- التشفير، حتى لا يقرأ المستمع الجاسوس سوى النص المشفر. المصادقة، حتى يعرف العميل أي خادم يتحدث معه. سلامة البيانات، حتى يتم اكتشاف أي تعديل أثناء النقل.
- هذا هو ما يعنيه القفل في المتصفح، ويستخدمه HTTPS، والبريد الإلكتروني الآمن، والشبكات الخاصة الافتراضية، والت banca عبر الإنترنت.
ما هي مزيج الحماية الذي يوفره TLS للبيانات أثناء النقل؟
يشفر TLS الحركة، ويصادق على هوية السيرفر (عبر شهادة)، ويكتشف التعديل (السلامة).
ما هي الحماية التي يوفرها TLS للبيانات أثناء النقل؟ حدد كل الخيارات الصحيحة.
التوصيل مهمة TCP. يضيف TLS السرية والهوية واكتشاف التعديل فوقها.
المصافحة
- يقترح العميل مجموعات التشفير المدعومة. يرد الخادم باختياره وشهادته الرقمية، والتي تحتوي على مفتاحه العام.
- يتحقق العميل من الشهادة. إذا كان راضياً، يستخدم الطرفان التشفير غير المتماثل للتوافق على مفتاح جلسة جديد.
- جميع حركة المرور اللاحقة مشفرة بشكل متماثل باستخدام مفتاح الجلسة هذا: سريع، ومُشفّر حديثاً لهذه المحادثة فقط.
- خطوة التحقق من الشهادة هي التي تحبط الهجوم في الخطاف. بدونها، سيوافق العميل بسعادة على مفتاح جلسة مع المهاجم.

غير متماثل للتوافق على المفتاح، ومتماثل لكل ما بعد ذلك
المصافحة مع TLS
مرر عبر ما يحدث قبل ظهور رمز القفل. يُستخدم التشفير غير المتماثل العام البطيء فقط للاتفاق على مفتاح مشترك؛ ثم تنتقل الصفحة الفعلية تحت تشفير متماثل سريع.
رتب خطوات مصافحة TLS.
يأتي التحقق من الشهادة قبل الاتفاق على المفتاح، وهو ما يمنع مهاجم في الوسط من الاتفاق على مفتاح مع العميل.
الشهادات الرقمية
- تربط الشهادة الرقمية هوية، وهي نطاق أو مؤسسة، بـ مفتاح عام، وتكون موقعة من قبل جهة إصدار شهادات موثوقة (CA).
- تحتوي على الموضوع الذي يشهد هويته، والمفتاح العام للموضوع، والناشر، وفترة الصلاحية، والتوقيع الرقمي لجهة الإصدار على كل ذلك.
- التوقيع هو ما يجعلها موثوقة: يمكن لأي شخص إنشاء مستند يدعي أنه بنك، ولكن فقط جهة الإصدار يمكنها إنتاج توقيع يتحقق مع المفتاح العام لجهة الإصدار.

طرف ثالث موثوق يضمن أن هذا المفتاح يعود لهذا الاسم
طابق كل آلية أمنية بما تقوم به.
تضمن الشهادة مفتاحًا عامًا؛ يستخدم التوقيع المفتاح الخاص لإثبات من أرسله وأن شيئًا لم يتغير.
مثال محلول: كيف يتحقق العميل من شهادة
- وصف التحقق الذي يقوم به المتصفح على الشهادة الرقمية لموقع ويب. [4]
- يتحقق من أن الشهادة في فترة صلاحيته،既不过期也不未生效。
- يتحقق من أن اسم الموضوع يطابق النطاق الذي طلبه المستخدم، وهو التحقق الذي يلتقط المهاجم الذي يقدم شهادة حقيقية لموقع مختلف.
- يتحقق من توقيع جهة الإصدار على الشهادة باستخدام المفتاح العام لجهة الإصدار، مما يثبت أن الشهادة لم يتم تغييرها.
- يتبع السلسلة إلى جهة إصدار جذر يثق بها المتصفح بالفعل. إذا فشل أي تحقق، يعرض المتصفح تحذير "الاتصال ليس خاصاً".
عند التحقق من شهادة، يتحقق العميل من أنها:
يتحقق المتصفح من تواريخ الصلاحية، أن اسم الفاعل يطابق الموقع، وتوقيع جهة الإصدار حتى الجذر الموثوق.
ما الذي يجعل الشهادة الرقمية موثوقة؟
يمكن لأي شخص كتابة مستند يدعي أنه بنك ووضع مفتاح فيه. فقط جهة الإصدار يمكنها إنتاج توقيع يتحقق باستخدام المفتاح العام لجهة الإصدار.
التوقيعات الرقمية
- يثبت التوقيع الرقمي الأصالة، أي من أرسل الرسالة، وسلامة البيانات، أنها لم تتغير. إنه لا يشفّر الرسالة ويجعلها سرية.
- للتوقيع: يضع المرسل الرسالة في دالة تجميع لإنتاج ملخص، ثم يشفّر ذلك الملخص بمفتاحه الخاص. الملشف هو التوقيع، وينتقل مع الرسالة.
- للتحقق: يفك المستقبل التوقيع بالمفتاح العام للمرسل لاستعادة الملخص، ويقوم بتجميع الرسالة المستلمة بنفسه، ويقارن الاثنين.
- إذا تطابقا، فلا يمكن إلا حامل المفتاح الخاص أن يكون قد أنتج التوقيع (الأصالة) ولا يمكن أن تكون الرسالة قد تغيرت (سلامة البيانات)، لأن أي تغيير سينتج عنه تجميع مختلف.

قم بتوقيع الملخص بالمفتاح الخاص، وتحقق منه بالمفتاح العام
لإنشاء توقيع رقمي، يقوم المرسل بـ:
التوقيع = بصمة الرسالة، ثم تشفير الملخص بالمفتاح الخاص؛ يتحقق المستقبل باستخدام المفتاح العام.
يثبت التوقيع الرقمي الأصالة والسلامة (من وقع عليه، وألا شيء تغير) لكنه لا يخفي الرسالة — يجب تشفيرها أيضًا للسرية.
التوقيع والتشفير أهداف منفصلة: يثبت التوقيع المنشأ/السلامة؛ يحفظ التشفير المحتوى سريًا.
لتوقيع رسالة، يقوم المرسل بتشفير ملخصها بمفتاحه ____ الخاص.
يقوم المستقبل بعد ذلك بفك تشفيره باستخدام المفتاح العام للمرسل. فقط حامل المفتاح الخاص كان بإمكانه إنتاج توقيع يفتح بهذه الطريقة.
مثال محلول: لماذا تكون المفاتيح بالعكس
- في الرسائل السرية يستخدم المرسل المفتاح العام للمستقبل. وفي التوقيع، يستخدم المرسل مفتاحه الخاص. اشرح السبب.
- من أجل السرية تريد أن يتمكن شخص واحد فقط من قراءتها، لذا تغلقها بالمفتاح الذي يمتلكه الجميع ولا تفتحها إلا بالمفتاح الذي لا يمتلكه أحد آخر.
- بالنسبة للتوقيع، تريد أن يتمكن الجميع من فحصه وأن يكون أنت فقط القادر على إنشائه، لذا تقوم بتشفيره بالمفتاح الذي تملكه وحدك، ويُنحل باستخدام المفتاح الذي يمتلكه الجميع.
- يتبع اتجاه زوج المفاتيح ما تحاول إثباته. هذا هو المبدأ الأكثر اختبارًا في الموضوع.
تشفير الاتصال وحده يكفي لمنع هجوم رجل في الوسط.
التشفير يحمي القناة لأي شخص في الطرف الآخر. الشهادة تثبت هوية هذا الشخص، ولهذا السبب يُعد التحقق الخطوة الحاسمة.
الحصول على شهادة
- يولد مالك الخادم زوج مفاتيح ويرسل المفتاح العام ومعلومات الهوية إلى جهة إصدار الشهادات. يبقى المفتاح الخاص مع المالك. تتحقق الجهة من سيطرة المالك على النطاق أو الهوية المطلوبة لنوع الشهادة.
- تقوم الجهة بإمضاء شهادة تربط هذه الهوية بالمفتاح العام، باستخدام المفتاح الخاص للجهة، وتعيدها للتثبيت. الشهادة هي دليل عام على مفتاح، وليست حاوية للمفتاح السري للمالك.
أي العناصر التالية تنتمي إلى طلب شهادة لجهة CA؟ حدد جميع ما ينطبق.
تفحص جهة الاختبار (CA) الهوية المزعومة وتربطها بالمفتاح العام. ويبقى مفتاح مقدم الطلب الخاص سرياً.
رتب الخطوات للحصول على شهادة رقمية.
يتم التحقق من الهوية قبل أن تقوم جهة الاعتماد (CA) بتوقيع الربط. يعرض الخادم الشهادة للعملاء.
مثال محلول: أي مفتاح يُمضي ماذا؟
- يوقع ناشر البرمجيات التحميل بـ المفتاح الخاص لناشر. يحصل المستقبل على المفتاح العام للناشر من شهادة صالحة ويستخدمه للتحقق من توقيع التحميل.
- المفتاح الخاص لجهة الشهادات (CA) يوقع الشهادة؛ والمفتاح الخاص للناشر يوقع التحميل. توضح الشهادة الصالحة أي مفتاح عام يجب الوثوق به، لكنها لا توقع البرنامج بحد ذاته ولا تثبت أنه غير ضار.
صل كل عملية بالمفتاح الصحيح.
تضمن جهة الاختبار (CA) ارتباط الهوية بالمفتاح. يوقّع الناشر محتوياته الخاصة؛ ويتحقق المستقبل منها باستخدام المفتاح العام المطابق.
علامات ضائعة
- يوفر TLS التشفير والمصادقة والسلامة. حصر الإجابة في التشفير فقط يفقد ثلثي الإجابة.
- يقوم التوقيع بتشفير الهاش الخاص بالرسالة باستخدام المفتاح الخاص للمرسل، وليس الرسالة نفسها، ولا يجعل الرسالة سرية.
- يعني التحقق من الشهادة التحقق من التواريخ وتطابق الاسم مع النطاق وتوقيع هيئة الشهادات وسلسلة الثقة إلى الجذر الموثوق. فحص الاسم هو ما ينساه المرشحون عادةً.
- الشهادة هي ما يمنع هجوم الرجل في الوسط. التشفير وحده لا يكفي: فهو يحمي قناة اتصال بـأي شخص يوجد في الطرف الآخر.
لقد فهمت الأمر
- يوفر TLS التشفير والمصادقة والسلامة؛ حيث يقدم المصافحة شهادة، ثم يتفق على مفتاح جلسة للتشفير المتماثل السريع.
- ترتبط الشهادة الرقمية هوية بـالمفتاح العام وتكون موقعة من قِبل هيئة الشهادات؛ وتحمل اسم الشخص، ومفتاحه العام، والناشر، ومدة الصلاحية، وتوقيع هيئة الشهادات.
- تحقق من الشهادة عبر التواريخ وتطابق الاسم مع النطاق وتوقيع هيئة الشهادات والسلسلة الممتدة إلى جذر موثوق.
- التوقيع الرقمي هو هاش الرسالة المشفر بـالمفتاح الخاص للمرسل، ويتم التحقق منه باستخدام المفتاح العام للمرسل: فهو يثبت الأصالة والسلامة، وليس السرية.