منذ ١٥ مارس ٢٠٢٦ لم يعد مسموحًا لأي جهة إصدار أن تمنح شهادة SSL صلاحيتها أطول من ٢٠٠ يوم.
مضى على هذا السقف خمسة أشهر ولم ينتبه له معظم أصحاب المواقع، والسبب بسيط: الشهادة السنوية التي اشتروها العام الماضي لم تنتهِ بعد، فلا شيء يذكّرهم بأن القاعدة تبدّلت تحت أقدامهم.
والسقف لا يتوقف عند ٢٠٠. الجدول المعتمد ثلاث درجات، وآخرها ٤٧ يومًا.
الجدول كما أُقرّ
| اعتبارًا من | أقصى صلاحية للشهادة | أقصى مدة لإعادة استخدام تحقق النطاق |
|---|---|---|
| حتى ١٤ مارس ٢٠٢٦ | ٣٩٨ يومًا | ٣٩٨ يومًا |
| ١٥ مارس ٢٠٢٦ | ٢٠٠ يوم | ٢٠٠ يوم |
| ١٥ مارس ٢٠٢٧ | ١٠٠ يوم | ١٠٠ يوم |
| ١٥ مارس ٢٠٢٩ | ٤٧ يومًا | ١٠ أيام |
العمود الثالث هو الأقل ذكرًا والأكثر إزعاجًا عمليًا. إعادة استخدام تحقق النطاق تعني المدة التي يجوز فيها لجهة الإصدار أن تستند إلى إثباتك السابق بأن النطاق ملكك. اليوم يكفي إثبات واحد ليخدمك حتى ٣٩٨ يومًا من الإصدارات اللاحقة. في ٢٠٢٩ تصبح المدة ١٠ أيام، أي إثبات ملكية جديد مع كل تجديد تقريبًا.
قرأنا شهادات ٣٧ موقعًا إيرانيًا
أردنا أن نعرف إن كان السقف قد وصل فعلًا إلى السوق الذي نعمل فيه، فقرأنا في ١٥ أغسطس ٢٠٢٦ شهادة ٣٧ موقعًا. القائمة ليست منتقاة: ثمانية عشر منها شركات استضافة وبنية تحتية تتصدر نتائج البحث الفارسي عن شهادات SSL والخوادم الافتراضية، وتسعة عشر مواقع سيو وأدوات وتسويق مأخوذة من صفحتَي نتائج أخريين. والطريقة يستطيع أي أحد تكرارها:
openssl s_client -connect example.com:443 -servername example.com < /dev/null \
| openssl x509 -noout -issuer -startdate -enddate
مدة الصلاحية هي الفرق بين notBefore وnotAfter. خرجت النتيجة في ثلاث مجموعات واضحة:
| الشهادة | عدد المواقع | تاريخ الإصدار |
|---|---|---|
| ٨٩ أو ٩٠ يومًا | ٢٥ | كلها بعد السقف |
| ١٩٨ يومًا | ٢ | كلاهما بعد السقف |
| أكثر من ٣٥٠ يومًا | ١٠ | كلها قبل السقف |
سبع وعشرون شهادة من أصل ٣٧ صدرت في ١٥ مارس أو بعده، وأطولها ١٩٨ يومًا. ولا واحدة تجاوزت السقف. هذه ليست خطة على ورق؛ التطبيق جارٍ، وهكذا يبدو من الخارج.
أما الشهادات العشر الطويلة فقد صدرت جميعها قبل الموعد. أطولها لموقع yektanet.com وصدرت في ٢ مارس ٢٠٢٦، أي قبل بدء القاعدة باثني عشر يومًا. آخر الشهادات السنوية في هذا السوق خرجت في نافذة ضيقة، وكلها تنتهي خلال أشهر.
تجديدان يثبتان أن القاعدة نافذة
جددت رسبينا في ٤ أبريل وسينداد في ٢٩ أبريل، وكلاهما بعد السقف. وحصل الاثنان على شهادة مدتها ١٩٨ يومًا بالضبط.
و١٩٨ ليس رقمًا مستديرًا ولم يختره أحد. إنه ٢٠٠ ناقص الهامش الذي تتركه جهة الإصدار لفارق الساعات. وحين تصل شركتان لا رابط بينهما، تشتريان من الجهة نفسها، إلى الرقم ذاته، فذلك سياسة لا مصادفة. هذا هو الدليل المباشر الوحيد الذي وجدناه على وصول التغيير تجاريًا إلى السوق الإيرانية، ولم يظهر إلا بقراءة الشهادات واحدة واحدة.
الجهة التي باعت تلك الشهادات صوّتت لصالح التقصير
سبع من الشهادات الطويلة العشر صادرة عن جهة واحدة: Certum، واسمها في الشهادة Asseco Data Systems. والشركة نفسها صوّتت مؤيدة لهذا التقصير في منتدى CA/Browser.
لا نذكر هذا للمحاسبة. نذكره لأنه يخبرك أن أحدًا لن يوقف هذا المسار. حين يتفق بائع الشهادة مع أبل وجوجل ومايكروسوفت وموزيلا، يبقى متغير واحد فقط: هل تجديدك مؤتمت أم لا.
ماذا يعني هذا لموقعك، ومن لا يعنيه أصلًا
إن كنت تجدد شهادتك يدويًا فقد انتهى هذا الأسلوب. تذكير سنوي واحد في التقويم كان محتملًا. من ٢٠٢٩ يصير التجديد نحو ثماني مرات في السنة، ونسيان مرة واحدة يضع صفحة تحذير حمراء أمام كل زائر لديك.
ثلاثة أشياء تستحق الفحص اليوم: كم يوم صلاحية شهادتك الحالية ومتى تنتهي، وهل التجديد مؤتمت أم يحتاج إلى تدخل بشري، وإن كان مؤتمتًا فمتى جدد نفسه فعليًا آخر مرة.
السؤال الثالث هو الذي يُهمل عادة، وهو الأهم. فالأتمتة على الورق شيء والأتمتة في الإنتاج شيء آخر، والفارق بينهما لا يظهر إلا في اليوم الذي يُفترض أن يجدد فيه النظام نفسه ولا يفعل.
موقعنا يعمل بشهادة ٩٠ يومًا من Google Trust Services صدرت في ٣١ يوليو. نكتب هذا إفصاحًا لا نصيحة: نحن في مجموعة الـ٩٠ يومًا نفسها التي يقع فيها أغلب العينة، ولذلك لم تغيّر قاعدة الـ٢٠٠ يوم شيئًا بالنسبة إلينا.
إن كنت على استضافة مشتركة بلوحة cPanel أو DirectAdmin وتستخدم الشهادة المجانية التي توفرها اللوحة، فالأرجح أنك لست مطالبًا بشيء. تلك الشهادات مدتها ٨٩ أو ٩٠ يومًا أصلًا واللوحة تجددها من تلقاء نفسها. وخمسة وعشرون موقعًا من السبعة والثلاثين التي قرأناها في هذا الوضع تحديدًا.
مجموعتان ينبغي أن تنتبها: من اشترى شهادة وركّبها بيده، ومن تقيم شهادته في مكان غير خادم الويب، على موزّع أحمال أو جهاز شبكة أو مثبتة داخل تطبيق جوال، حيث لا يصل إليها أي عفريت تجديد.
وثغرة نقولها بصراحة: لا أحد يعرف بعد كيف ستتعامل لوحات الاستضافة مع دورة ٤٧ يومًا، لأنها لا تبدأ قبل ٢٠٢٩ ولا سبيل إلى اختبارها. درجة الـ١٠٠ يوم تحل في مارس ٢٠٢٧ وهي الاختبار الحقيقي الأول.
أسئلة تتكرر فعلًا
كم تكلفة شهادة SSL؟ لمعظم المواقع: صفر. الشهادة المجانية والمدفوعة متطابقتان تشفيريًا والمتصفح يعامل الاثنتين معاملة واحدة. الفرق في نوع التحقق، وقد شرحناه في الفروق بين أنواع شهادات SSL، وتجد أسعارًا حية لكل نوع من شهادات SSL على صفحة الخدمة.
كيف أجدد الشهادة؟ إن كانت من لوحة الاستضافة فالتجديد تلقائي ومهمتك الوحيدة أن تتأكد مرة واحدة أنه يعمل. وإن كنت اشتريتها فعليك توليد طلب جديد وتركيب الشهادة الجديدة، ومن هذا العام ستكرر ذلك أكثر من السابق.
هل ما زالت الشهادات متعددة السنوات تُباع؟ لا، وهي ممنوعة منذ سنوات. ما يُباع اشتراك متعدد السنوات تصدر ضمنه سلسلة شهادات قصيرة. والسقوف الجديدة تزيد عددها لا مدتها.
إن لم تعرف في أي صف من الجدول يقع موقعك فاقرأ الشهادة بنفسك؛ أمر واحد يكفي. وإن كنت تفضّل ألا تفكر في هذه الدورة أصلًا، فإن استضافة تجدد الشهادة تلقائيًا هي الطريقة التي ندير بها خوادمنا، وهي سبب كون هذا المقال إشعارًا لعملائنا لا أزمة. والمواقع الجديدة تُضبط هكذا من اليوم الأول، سواء كنا نصمم الموقع من الصفر أو نستلم موقعًا قائمًا.
مصدر كل رقم ورد أعلاه: نص الاقتراح SC-081v3 ونتيجة التصويت عليه والمتطلبات الأساسية لمنتدى CA/Browser. وقياس المواقع الـ٣٧ جرى في ١٥ أغسطس ٢٠٢٦، ولو أعدته اليوم فالمواقع ذات الشهادات الطويلة غالبًا جددت.
التعليقات والأسئلة
لديكم سؤال حول هذا المقال؟ اسألوا، سنجيب.
لا توجد تعليقات بعد؛ كونوا الأولين.