لماذا HTTPS ليس اختيارياً
المتصفّحات تُصنّف مواقع HTTP الآن بأنها "غير آمنة". تُصنّف Google مواقع HTTPS أعلى. تطلب واجهات برمجة التطبيقات وميزات الويب الحديثة (تحديد الموقع الجغرافي وعمّال الخدمة وإشعارات الدفع) HTTPS. لا مبرّر للخدمة العلنية عبر HTTP العادي في 2026.
الشهادة هي ما يُتيح HTTPS. إنها تربط اسم نطاقك بمفتاح عام، يوقّعه مرجع شهادات (CA) موثوق. يتحقّق المتصفّح من التوقيع ويؤكّد تطابق النطاق قبل إنشاء جلسة مشفّرة.
الخيارات المجانية التي يجب أن تكون افتراضك
- Let's Encrypt — المعيار الصناعي. مجاني، تلقائي، تدعمه كل منصّة استضافة رئيسية. الشهادات صالحة 90 يوماً وتُجدَّد تلقائياً. تديره ISRG، منظمة غير ربحية محترمة.
- ZeroSSL — بديل لـ Let's Encrypt بلوحة تحكّم أكثر سهولة. مجاني لـ 3 شهادات نشطة، باقات مدفوعة لما هو أكثر.
- Cloudflare Universal SSL — شهادة مجانية تغطّي نطاقك حين تستخدم Cloudflare كـ CDN. صادرة من Google Trust Services أو Let's Encrypt.
لـ 99% من المواقع، أحد هذه الخيارات هو الإجابة الصحيحة. تُصدر شهادات DV (التحقّق من النطاق)، النوع ذاته الذي تبيعه مراجع الشهادات المدفوعة في مستواها الأدنى.
مستويات التحقّق الثلاثة
- DV (التحقّق من النطاق): يؤكّد مرجع الشهادات أنك تتحكّم في النطاق عبر سجل DNS أو ملف HTTP. يُصدر في دقائق. تُظهر المتصفّحات قفلاً — لا فرق مرئي آخر. مجاني أو 5–20 دولاراً/سنة.
- OV (التحقّق من المؤسسة): يتحقّق مرجع الشهادات إضافةً من تسجيل عملك قانونياً. يستغرق 1–3 أيام. تُظهر المتصفّحات قفلاً — لا فرق مرئي للمستخدمين. 50–200 دولار/سنة.
- EV (التحقّق الموسَّع): تحقّق أعمق — مراجعة العنوان الفعلي، مكالمة هاتفية. كان يمنح المتصفّحات شريط عنوان أخضر باسم الشركة؛ هذه المعالجة البصرية أُزيلت عام 2019. الآن لا يُميّزه المستخدمون عن DV. 100–500 دولار/سنة.
الحقيقة الصريحة: OV وEV لا يمنحانك شيئاً يراه المستخدمون. إشارة الثقة التي كانت المتصفّحات توفّرها لـ EV اختفت. المبرّر الوحيد المتبقّي هو الامتثال الداخلي ("فريقنا القانوني يشترط شهادات OV") — وهذا حتى مجرّد أثر إجرائي، لا تحسين أمني.
Wildcard مقابل نطاق واحد
- نطاق واحد يغطّي اسم مضيف واحداً بالتحديد: example.com أو www.example.com (الشهادات الحديثة تشمل الاثنين تلقائياً).
- Wildcard يغطّي *.example.com — أي نطاق فرعي بمستوى واحد (api.example.com، app.example.com، blog.example.com). لا يغطّي النطاقات الفرعية الأعمق (api.v2.example.com).
- متعدّد النطاقات (SAN) يغطّي قائمة أسماء مضيفين محدّدة تحدّدها. مفيد حين تحتاج نطاقات من المستوى الثاني المختلفة تحت شهادة واحدة.
يُصدر Let's Encrypt شهادات Wildcard مجاناً، لكن إصدارها يستلزم التحقّق عبر DNS-01 (تضع سجل TXT). معظم أدوات الأتمتة (certbot، acme.sh) تتولّى ذلك إن كان DNS لديك لدى موفّر مدعوم.
متى تحتاج Wildcard؟
- تُصدر نطاقات فرعية ديناميكياً (نطاق فرعي لكل عميل: customer1.yourapp.com، customer2.yourapp.com).
- لديك نطاقات فرعية كثيرة قائمة ولا تريد إدارة شهادات منفصلة لكل منها.
- تستطيع حلّ تحدّي DNS-01 تلقائياً (Cloudflare، Route 53، إلخ).
وإلا، فشهادات النطاق الواحد أبسط وأقلّ مفاضلات أمنية (اختراق شهادة Wildcard يطال جميع النطاقات الفرعية؛ اختراق شهادة نطاق واحد محصور).
متى تستحق الشهادات المدفوعة؟
الحالات ضيّقة:
- تحتاج ضماناً أو بوليصة تأمين. بعض مراجع الشهادات التجارية توفّر ضمانات بقيمة 1–2 مليون دولار لأخطاء الإصدار. أغلب الأعمال لا تستخدم هذا أبداً؛ بعض أطر الامتثال تشترطه.
- بيئتك لا تسمح بالتجديد التلقائي. الشبكات المعزولة هوائياً، والأنظمة القديمة على مكدّسات TLS عتيقة. الشهادات المدفوعة الصالحة سنةً أو أكثر أسهل في الإدارة اليدوية.
- تحتاج سلسلة CA وسيطة محدّدة. بعض الأنظمة المضمّنة وأجهزة IoT والعملاء القديمة تثق فقط بمراجع شهادات معيّنة. قد لا تكون مراجع الشهادات المجانية في متجر الجذر الخاص بها.
- تُصدر شهادات لخوادم SMTP/IMAP على منصّات يكون فيها أتمتة Let's Encrypt متعسّرة. حتى هنا، تتعامل خوادم البريد الحديثة مع الأمر بلا مشكلة.
شجرة القرار العملية
- هل تُشغّل موقعاً إلكترونياً؟ استخدم Let's Encrypt أو Cloudflare Universal SSL. انتهى.
- هل لديك نطاقات فرعية كثيرة وتوفير ديناميكي؟ استخدم Let's Encrypt مع Wildcard عبر DNS-01.
- هل أنت ملزَم بالامتثال لـ OV/EV؟ اشترِ من DigiCert أو Sectigo أو Entrust. لا تصدّق رواية الترقية الأمنية؛ إنه متطلّب استيراد.
- هل تُشغّل أنظمة مضمّنة أو قديمة؟ تحقّق من مراجع الشهادات في متجر الثقة الخاصة بها، ثم اشترِ من مرجع مدرَج فيه.
الأخطاء الشائعة
- انتهاء التجديد التلقائي. شهادات Let's Encrypt صالحة 90 يوماً وتستلزم أتمتة تعمل بشكل صحيح. أنشئ رصداً لانتهاء الصلاحية القادم — يوم تنتهي الشهادة يختفي موقعك في المتصفّحات.
- المحتوى المختلط. صفحة تُقدَّم عبر HTTPS تحمّل نصوصاً أو صوراً من HTTP تصبح "غير آمنة بالكامل". المتصفّحات الحديثة تحجب طلبات HTTP؛ الكود القديم قد ينكسر. افحص كل رابط بـ "site:yourdomain.com" مع تحذيرات المحتوى المختلط في Chrome.
- نسيان إعادة توجيه HTTP إلى HTTPS. دون إعادة توجيه 301 من http:// إلى https://، قد لا ينتهي المستخدمون على الروابط المباشرة عبر HTTP إلى النسخة الآمنة. اضبط ذلك على خادم الويب (أو استخدم HSTS preload).
- HSTS دون اختبار. يُخبر HSTS المتصفّحات "استخدم HTTPS دائماً لهذا النطاق للسنة القادمة". اضبطه بشكل خاطئ وقد تُغلق المستخدمين خارج الموقع لتلك السنة كاملة، حتى لو عدت إلى HTTP. ابدأ بـ max-age قصير (300 ثانية)، تحقّق، ثم ارفعه تدريجياً.
الخلاصة
لـ 99% من المواقع: استخدم Let's Encrypt أو SSL المجاني لـ CDN، أعِدّ التجديد التلقائي، اضبط إعادة توجيه HTTPS فقط، وانتهى. شراء شهادة هو الإجابة الصحيحة في حالات امتثال وأنظمة مضمّنة ضيّقة النطاق — وحتى هنا، الفارق الأمني هو في العملية، لا في المنتج.