كل شهادات SSL تُقدّم نفس قوة التشفير تمامًا — الفرق ليس في الأمان بل في بُعدين مستقلّين يخلط بينهما معظم المشترين. البُعد الأول مستوى التحقّق: DV يثبت ملكية النطاق فقط (يصدر في دقائق ومجّاني عبر Let's Encrypt)، OV يضيف التحقّق من وجود مؤسستك (أيام)، EV يضيف تحققًا قانونيًا موسّعًا (الأشدّ). البُعد الثاني نطاق التغطية: شهادة فردية لنطاق واحد، Wildcard لكل نطاقاتك الفرعية تحت نطاق واحد، متعدّدة النطاقات (SAN) لعدّة نطاقات مختلفة. تختار واحدة من كل بُعد. ومعلومة حاسمة يجهلها كثيرون: المتصفّحات لم تعد تُظهر اسم الشركة الأخضر في شريط العنوان منذ 2019 — ما يجعل EV أقلّ جدوى لمعظم المواقع. لأغلب المدوّنات والمواقع، شهادة DV مجانية كافية تمامًا.
يُخطئ كثيرون حين يظنّون أن اختيار شهادة SSL هو اختيار "مستوى أمان". الحقيقة أن التشفير الذي يحمي بيانات زوّارك متطابق في أرخص شهادة مجانية وأغلى شهادة بمئات الدولارات. ما يتغيّر هو مقدار الهوية والثقة التي تُثبتها الشهادة عن صاحب الموقع، وعدد النطاقات التي تغطّيها. هذا الدليل يفصل هذين البُعدين، ويشرح كل خيار بعمق، ثم يساعدك على اختيار النوع الأنسب لحالتك دون دفع مقابل ميزات لا تحتاجها.
ماذا تفعل شهادة SSL أصلًا؟ (تذكير سريع)
قبل المقارنة، لنتّفق على الأساس. شهادة SSL هي ملف رقمي موقّع من سلطة إصدار موثوقة (CA) يربط اسم نطاقك بمفتاح تشفير عام. حين يزور متصفّح موقعك، يجري "مصافحة TLS" يتبادل فيها الطرفان المفاتيح ويتحقّق المتصفّح من صحّة الشهادة، ثم يُنشئ قناة مشفّرة يعبر خلالها كل شيء بأمان.
للشهادة ثلاث وظائف مترابطة: التشفير (تحويل البيانات إلى شيفرة لا يقرؤها إلا الطرفان)، والمصادقة (إثبات أن الخادم هو فعلًا صاحب النطاق)، والسلامة (ضمان عدم تعديل البيانات أثناء النقل). هذا الدليل يركّز على البُعد الثاني — المصادقة والهوية — لأنه بالضبط ما يميّز أنواع الشهادات عن بعضها. أما كيف تحصل على شهادة وتثبّتها وتفعّل HTTPS عمليًا، فهو موضوع مستقلّ شرحناه في دليل كيف تثبّت SSL وتفعّل HTTPS؛ هنا نركّز على أيّ نوع تختار ولماذا.
البُعدان اللذان يخلط بينهما الجميع
الخطأ الأكثر شيوعًا عند شراء شهادة SSL هو التعامل معها كخيار واحد على محور واحد ("رخيصة ← غالية" أو "ضعيفة ← قوية"). في الواقع أنت تختار على محورين منفصلين تمامًا:
| البُعد | السؤال الذي يجيب عنه | الخيارات |
|---|---|---|
| مستوى التحقّق (Validation) | ما مدى صرامة تحقّق السلطة من هويتك؟ | DV · OV · EV |
| نطاق التغطية (Coverage) | كم نطاقًا/نطاقًا فرعيًا تحمي الشهادة؟ | فردية · Wildcard · متعدّدة (SAN) |
هذان المحوران مستقلّان: يمكن أن تكون لديك شهادة DV فردية (الأشهر والأرخص)، أو DV بنمط Wildcard، أو OV متعدّدة النطاقات، أو EV فردية… وهكذا. لا يفرض أحد المحورين قيمة على الآخر — باستثناء استثناء واحد سنذكره (Wildcard لا يتوفّر بمستوى EV). حين تفصل المحورين في ذهنك، يصبح الاختيار منطقيًا بدل أن يكون تخمينًا أمام قائمة أسعار محيّرة.
مستويات التحقّق بالتفصيل: DV و OV و EV
مستوى التحقّق يجيب عن سؤال واحد: كم بذلت السلطة من جهد للتأكّد من أنك من تدّعي؟ كلما ارتفع المستوى، زادت صرامة الفحص، وطالت مدّة الإصدار، وظهرت معلومات هوية أكثر في تفاصيل الشهادة.
DV — التحقّق من النطاق (Domain Validation)
أبسط مستوى وأكثرها انتشارًا. تتحقّق السلطة من شيء واحد فقط: أنك تتحكّم في النطاق. يتمّ ذلك آليًا عبر إثبات بسيط — وضع سجلّ DNS معيّن، أو ملف على الخادم، أو الردّ على بريد إداري. لا تحقّق من أي هوية شخصية أو مؤسسية.
النتيجة: الشهادة تصدر في دقائق، ومتاحة مجّانًا عبر Let's Encrypt وغيرها. لا تُظهر أي اسم شركة في تفاصيلها — فقط اسم النطاق. هذا لا يعني أنها "أقلّ أمانًا": التشفير مطابق تمامًا للأنواع الأعلى. هي ببساطة لا تُقدّم أي ضمان عن من يقف خلف الموقع، فقط أن الاتصال مشفّر وأن الشهادة صادرة لصاحب النطاق فعلًا.
من المهم فهم ما تعنيه هذه المحدودية عمليًا: لو استولى مهاجم على نطاق مشابه لنطاقك بحرف واحد، فيمكنه بسهولة استخراج شهادة DV صحيحة له خلال دقائق، لأن كل ما تتحقّق منه السلطة هو تحكّمه في ذلك النطاق المزيّف — لا نيّته ولا هويته. لهذا لا تُعتبر DV وحدها دليلًا على أنك تتعامل مع الجهة "الصحيحة"، بل دليلًا على أن الاتصال مشفّر مع صاحب النطاق المكتوب في العنوان أيًّا كان. هذا التمييز الدقيق هو بالضبط ما دفع لظهور OV وEV: سدّ الفجوة في الهوية، لا في التشفير. ومع ذلك، تبقى DV الخيار المثالي لأغلب الحالات لأن معظم الزوّار يتحقّقون من صحّة النطاق نفسه (بقراءة شريط العنوان)، لا من هوية الكيان المسجّل خلفه.
OV — التحقّق من المؤسسة (Organization Validation)
خطوة أعلى. إضافةً إلى التحقّق من ملكية النطاق، تتأكّد السلطة من وجود مؤسستك قانونيًا: تراجع السجلّ التجاري، تتّصل برقم موثّق، تطابق العنوان. عند نجاح الفحص، تُدرَج تفاصيل المؤسسة (الاسم، البلد) داخل الشهادة نفسها، ويمكن لأي زائر رؤيتها عند فتح تفاصيل القفل في المتصفّح.
الإصدار يستغرق عادة من يوم إلى ثلاثة أيام عمل لأنه يتطلّب تدخّلًا بشريًا في التحقّق. وهي مدفوعة دائمًا (لا توجد OV مجانية). تناسب المواقع التجارية والمؤسسية التي تريد إشارة ثقة إضافية تُثبت أن كيانًا حقيقيًا معروفًا يقف خلف الموقع.
الفائدة الحقيقية من OV تظهر لدى الزائر المتيقّظ أو الأنظمة الآلية التي تفحص تفاصيل الشهادة: حين يفتح أحدهم لوحة القفل، يرى اسم شركتك وبلدها موثّقين من سلطة إصدار محايدة، لا مجرّد نطاق مجهول. هذا يفيد بوجه خاص في المواقع التي تُجري معاملات مالية أو تجمع بيانات حسّاسة، حيث تصبح الهوية الموثّقة جزءًا من صورة الثقة العامة. لكن يجب أن تكون واقعيًا: النسبة العظمى من زوّارك لن يفتحوا هذه اللوحة أبدًا، فالعائد من OV يتركّز في السياقات المؤسسية والتنظيمية أكثر منه في إقناع المستهلك العادي.
EV — التحقّق الموسّع (Extended Validation)
أشدّ المستويات صرامة. تتبع السلطة إجراءات تحقّق قانونية موسّعة موحّدة يفرضها CA/Browser Forum: التأكّد من الوجود القانوني للكيان، وحقّه في استخدام النطاق، وتفويض من طلب الشهادة، ومطابقة العنوان الفعلي. الإصدار قد يستغرق من عدّة أيام إلى أسبوع أو أكثر، والتكلفة الأعلى بين الأنواع.
تاريخيًا كانت EV تُكافأ بـ"الشريط الأخضر": يعرض المتصفّح اسم الشركة بخطّ أخضر بجوار العنوان. هذه الميزة لم تعد موجودة — وهي النقطة التي يجب أن تفهمها جيّدًا قبل دفع مقابل EV.
مقارنة مستويات التحقّق
| المعيار | DV | OV | EV |
|---|---|---|---|
| ماذا يتحقّق | ملكية النطاق فقط | النطاق + وجود المؤسسة | النطاق + المؤسسة + تحقّق قانوني موسّع |
| مدّة الإصدار | دقائق | 1–3 أيام عمل | أيام إلى أسبوع+ |
| تفاصيل الهوية في الشهادة | لا شيء (النطاق فقط) | اسم المؤسسة وبلدها | اسم المؤسسة الكامل والتحقّق الموسّع |
| مجاني؟ | نعم (Let's Encrypt) | لا (مدفوعة) | لا (الأغلى) |
| فرق بصري في شريط العنوان اليوم | لا | لا | لا (اختفى منذ 2019) |
| قوة التشفير | متطابقة | متطابقة | متطابقة |
| الأنسب لـ | مدوّنات، مواقع شخصية، معظم المواقع | شركات ومؤسسات تريد إظهار هويتها | بنوك ومؤسسات مالية كبرى (اختياريًا) |
هل تستحقّ EV العناء في 2026؟
هذا السؤال يستحقّ قسمًا مستقلًا لأن الإجابة تغيّرت جذريًا. حجّة EV التاريخية كانت بصرية بالكامل: الزائر يرى اسم شركتك أخضر في شريط العنوان، فيثق أكثر ويكمل الشراء. مع اختفاء هذا الشريط منذ 2019، انهار جوهر الحجّة: الزائر العادي لن يرى أي فرق بين موقع بشهادة DV مجانية وموقع بشهادة EV بمئات الدولارات ما لم يفتح تفاصيل القفل يدويًا ويقرأها — وهو سلوك لا يقوم به إلا قلّة نادرة.
ماذا بقي لـEV إذن؟ تبقى معلومات الهوية الموثّقة داخل الشهادة، وهي مفيدة في سياقات محدّدة: مؤسسات مالية كبرى، جهات حكومية، أو حين يتطلّب التزام تنظيمي معيّن أعلى مستوى تحقّق مُوثّق. أما لموقع تجاري أو متجر عادي، فالعائد على الاستثمار في EV اليوم ضعيف مقارنةً بما كان قبل 2019. المال المدفوع لـEV غالبًا يُخدَم أفضل في تحسينات ثقة يراها الزائر فعلًا: تصميم احترافي، شهادات عملاء، سياسات واضحة، وسرعة موقع.
جدير بالانتباه أن اختفاء الميزة البصرية لم يكن قرارًا اعتباطيًا، بل نتيجة دراسات أظهرت أن الشريط الأخضر لم يحقّق غرضه: المستخدمون لم يلاحظوا غيابه حين يزورون موقعًا احتياليًا، فلم يكن يمنع التصيّد كما كان يُفترض. بعبارة أخرى، أزالت المتصفّحات إشارة لم تكن تعمل، لا إشارة كانت تحمي المستخدمين وتخلّت عنها. هذا يقوّي الحجّة ضد الاعتماد على EV كدرع بصري ضد الاحتيال — فالدرع الحقيقي هو وعي المستخدم بقراءة النطاق نفسه، وهو ما توفّره أبسط شهادة DV.
من الإنصاف ذكر الجانب الآخر: بعض المؤسسات ما زالت تختار EV لأسباب لا علاقة لها بشريط العنوان — سياسة أمن داخلية توحّد مستوى التحقّق عبر كل أصولها، أو متطلّب من شريك أو منصّة دفع، أو رغبة في وثيقة هوية قوية يمكن الاستشهاد بها في تدقيق أمني. في هذه الحالات يكون القرار مبنيًا على حوكمة، لا على تأثير بصري في المتصفّح. لكن إن كان دافعك الوحيد هو "الزائر سيثق أكثر"، فاعلم أن هذا الدافع فقد أساسه منذ سنوات.
الخلاصة العملية: لا تشترِ EV لأن بائع الشهادات قال "الأكثر أمانًا وثقة" — فذلك غير دقيق. اشترِها فقط إذا كان لديك سبب تنظيمي أو مؤسسي محدّد يتطلّب هوية موثّقة على أعلى مستوى، وأنت تعلم تمامًا أنها لن تُظهر شيئًا مميّزًا في شريط العنوان.
نطاق التغطية بالتفصيل: فردية و Wildcard و متعدّدة
المحور الثاني يجيب عن سؤال مختلف تمامًا: كم نطاقًا تحمي هذه الشهادة الواحدة؟ لا علاقة له بمستوى التحقّق — يمكن دمج أي نطاق تغطية مع (تقريبًا) أي مستوى تحقّق.
شهادة فردية (Single-Domain)
تحمي نطاقًا واحدًا فقط، عادةً مع نسخته www (مثل example.com وwww.example.com). لا تغطّي أي نطاق فرعي آخر مثل shop.example.com أو blog.example.com. هي الأبسط والأرخص، وتكفي تمامًا لموقع واحد بلا نطاقات فرعية منفصلة تحتاج تشفيرًا مستقلًا.
Wildcard — البدل الشامل للنطاقات الفرعية
تحمي نطاقًا رئيسيًا وكل نطاقاته الفرعية من مستوى واحد عبر الرمز البدل: *.example.com. هذا يغطّي blog.example.com وshop.example.com وapp.example.com… وأي نطاق فرعي تنشئه لاحقًا دون إعادة إصدار. ميزتها الكبرى هي المرونة: أضف dashboard.example.com غدًا وسيكون مشفّرًا تلقائيًا.
قيدها المهم: تغطّي مستوى واحدًا فقط من النطاقات الفرعية. *.example.com لا يشمل www.shop.example.com (نطاق فرعي من مستويين). وهي متاحة بمستويي DV وOV فقط — لا توجد Wildcard بمستوى EV (قرار من CA/Browser Forum لأن الرمز البدل يتعارض مع صرامة تحقّق EV).
نقطة عملية تُغفَل كثيرًا: لأن Wildcard يشترك مفتاح خاص واحد بين كل النطاقات الفرعية، فإن تسرّب هذا المفتاح يعرّض جميع نطاقاتك الفرعية دفعةً واحدة. لهذا تفصل بعض المؤسسات الحسّاسة شهاداتها بدل تجميعها تحت Wildcard واحد، رغم ما يوفّره من راحة إدارية. الموازنة هنا بين السهولة (شهادة واحدة تغطّي كل شيء وتُضيف الجديد تلقائيًا) وتقليل نطاق المخاطرة (شهادات منفصلة لعزل الأثر عند الحوادث). لأغلب المنصّات، راحة Wildcard تفوق المخاطرة النظرية طالما أن المفتاح محفوظ بأمان.
متعدّدة النطاقات (Multi-Domain / SAN / UCC)
تحمي عدّة نطاقات مختلفة تمامًا على شهادة واحدة عبر حقل Subject Alternative Name (SAN). تُسمّى أيضًا UCC (Unified Communications Certificate). على عكس Wildcard، لا يُشترط أي تشابه بين النطاقات: يمكن أن تجمع شهادة واحدة example.com وanother-site.net وthird-brand.org معًا. متاحة بكل المستويات: DV وOV وEV.
قيدها: يجب سرد كل نطاق صراحةً عند الإصدار، وإضافة نطاق جديد لاحقًا تتطلّب إعادة إصدار الشهادة. بعض الشهادات تجمع النمطين (Multi-Domain Wildcard) لتغطية عدّة نطاقات كلٍّ منها بنطاقاته الفرعية.
مقارنة أنواع التغطية
| المعيار | فردية | Wildcard | متعدّدة (SAN) |
|---|---|---|---|
| ما تغطّيه | نطاق واحد (+ www) | نطاق + كل نطاقاته الفرعية (مستوى واحد) | عدّة نطاقات مختلفة تمامًا |
| مثال | example.com | *.example.com | a.com + b.net + c.org |
| إضافة نطاق فرعي جديد | لا (شهادة جديدة) | تلقائي بلا إعادة إصدار | إعادة إصدار مطلوبة |
| إضافة نطاق مختلف | لا | لا | نعم (بإعادة إصدار) |
| مستويات التحقّق المتاحة | DV · OV · EV | DV · OV فقط | DV · OV · EV |
| الأنسب لـ | موقع واحد | SaaS بنطاقات فرعية كثيرة | وكالة/شركة بنطاقات متعدّدة |
كيف يتركّب البُعدان معًا
بما أن المحورين مستقلّان، فأنت تختار قيمة من كلٍّ منهما لتصل إلى شهادتك النهائية. أمثلة واقعية:
| الحالة | مستوى التحقّق | نطاق التغطية | الشهادة الناتجة |
|---|---|---|---|
| مدوّنة شخصية | DV | فردية | DV فردية (مجانية) |
| متجر صغير | DV أو OV | فردية | DV/OV فردية |
| منصّة SaaS بنطاقات فرعية كثيرة | DV أو OV | Wildcard | DV/OV Wildcard |
| وكالة تدير مواقع عملاء متعدّدة | DV أو OV | متعدّدة (SAN) | Multi-Domain |
| بنك أو جهة مالية كبرى | OV أو EV | فردية أو متعدّدة | OV/EV بحسب الحاجة |
الاستثناء الوحيد الذي يقيّد التركيب: لا يوجد EV + Wildcard. عدا ذلك، أي تركيب ممكن. حين تحدّد إجابتك على السؤالين — "كم من الهوية أريد إثباتها؟" و"كم نطاقًا أغطّي؟" — تتّضح الشهادة تلقائيًا.
طريقة عملية لتثبيت هذا الفهم: تخيّل جدولًا ذهنيًا بمحورين. المحور الأفقي مستوى التحقّق (DV ← OV ← EV)، والمحور العمودي نطاق التغطية (فردية ← Wildcard ← متعدّدة). كل خلية في هذا الجدول شهادة صالحة يبيعها السوق فعلًا، عدا خلية واحدة محذوفة (EV × Wildcard). بدل أن تتصفّح عشرات المنتجات بأسماء تجارية محيّرة، حدّد الخلية التي تريدها على هذين المحورين، ثم ابحث عن المنتج الذي يقابلها لدى مزوّدك. هذا يحوّل قرارًا يبدو معقّدًا إلى اختيارين بسيطين مستقلّين، ويحميك من دفع مقابل مستوى تحقّق أو تغطية لا تحتاجهما لمجرّد أنهما جاءا في باقة واحدة.
موقع آمن يبدأ من استضافة آمنة
استضافة wpressly تأتيك بـSSL مجاني وحماية مدمجة ونسخ احتياطي تلقائي — أمّن موقعك وزوّارك من اليوم الأول.
اكتشف الاستضافة الآمنةمجاني مقابل مدفوع: متى يستحقّ الدفع؟
الشهادة المجانية ليست "نسخة منقوصة". Let's Encrypt تُصدر شهادات DV مجانية بنفس تشفير الشهادات المدفوعة، عبر بروتوكول ACME الذي يؤتمت الإصدار والتجديد بالكامل. مدّتها 90 يومًا بتصميم متعمّد يدفع نحو الأتمتة، فلا تلمسها يدويًا بعد الإعداد الأول.
| المعيار | مجانية (Let's Encrypt DV) | مدفوعة (OV / EV / Wildcard تجارية) |
|---|---|---|
| التكلفة | صفر | سنوية بحسب النوع |
| مستوى التحقّق | DV فقط | DV · OV · EV |
| Wildcard متاح | نعم (DNS-01) | نعم |
| تفاصيل هوية المؤسسة | لا | نعم (OV/EV) |
| ضمان مالي / دعم من السلطة | لا | نعم عادةً |
| التجديد | تلقائي (ACME) عادة كل ~90 يومًا | يدوي أو تلقائي بحسب المزوّد |
| الأنسب لـ | أغلب المواقع | من يحتاج هوية مؤسسية أو ضمانًا |
متى يستحقّ الدفع فعلًا؟ حين تحتاج هوية مؤسسية موثّقة في الشهادة (OV/EV)، أو ضمانًا ماليًا ودعمًا من سلطة تجارية، أو Wildcard بإدارة مبسّطة عبر لوحة المزوّد بدل ضبط ACME يدويًا، أو التزامًا تنظيميًا يفرض مستوى تحقّق أعلى.
أيّ نوع لأيّ موقع؟ جدول القرار
لتبسيط الاختيار، إليك توصية مباشرة بحسب نوع موقعك — على المحورين معًا:
| نوع الموقع | مستوى التحقّق الموصى به | نطاق التغطية | لماذا |
|---|---|---|---|
| مدوّنة / موقع شخصي | DV (مجاني) | فردية | لا حاجة لهوية مؤسسية؛ التشفير يكفي |
| موقع تعريفي لشركة صغيرة | DV أو OV | فردية | OV إن أردت إظهار الكيان في التفاصيل |
| متجر إلكتروني يجمع بيانات | DV أو OV | فردية أو متعدّدة | DV يكفي أمنيًا؛ OV يضيف ثقة موثّقة |
| منصّة SaaS بنطاقات فرعية | DV أو OV | Wildcard | يغطّي نطاقات العملاء الفرعية تلقائيًا |
| وكالة تدير مواقع عملاء | DV أو OV | متعدّدة (SAN) | نطاقات مختلفة على شهادة واحدة |
| مؤسسة كبرى / بنك | OV أو EV | بحسب الحاجة | التزام وثقة موثّقة على أعلى مستوى |
القاعدة الذهبية: ابدأ من أدنى مستوى يلبّي حاجتك الحقيقية. أغلب المواقع تقع في الصفّ الأول أو الثاني — DV مجانية فردية — ولا تحتاج أكثر. ارتقِ فقط حين يكون لديك سبب ملموس: نطاقات فرعية كثيرة (← Wildcard)، أو نطاقات متعدّدة (← SAN)، أو حاجة موثّقة لهوية مؤسسية (← OV/EV).
لاحظ أن الترقية لا تكون دائمًا على محور التحقّق. كثير من المواقع تبدأ بشهادة DV فردية مجانية، ثم مع النمو لا تحتاج OV بل تحتاج ببساطة تغطية أوسع — أي الانتقال من فردية إلى Wildcard لأنها أنشأت لوحة تحكّم على نطاق فرعي، مع بقائها على مستوى DV. هذا يوضّح مجددًا استقلال المحورين: نموّك قد يدفعك أفقيًا (تغطية أكثر) بلا أي حاجة لصعود عمودي (تحقّق أعلى). لا تفترض أن "الأكبر" يعني دائمًا "الأغلى تحققًا"؛ قد يعني فقط "الأوسع تغطيةً" بنفس المستوى المجاني.
خرافة "EV أقوى أمانًا": التصحيح النهائي
نكرّرها لأنها الخرافة الأكثر كلفةً في هذا المجال: مستوى التحقّق لا يغيّر قوة التشفير إطلاقًا. شهادة DV مجانية تحمي بيانات زوّارك بنفس المتانة التي تحميها بها شهادة EV بمئات الدولارات. المفتاح نفسه، الخوارزمية نفسها، القوة نفسها.
ما تشتريه حين ترتقي من DV إلى OV إلى EV هو درجة التحقّق من هويتك ومعلومات الهوية المعروضة في الشهادة — إشارة ثقة عن من يقف خلف الموقع، لا حاجزًا تقنيًا أقوى ضد المتنصّتين. الأمان التقني للاتصال ثابت. من يسوّق EV بلغة "حماية أعلى" أو "تشفير أقوى" إمّا يجهل التفاصيل أو يبالغ لأغراض البيع. افهم ما تدفع مقابله بالضبط: هوية وثقة معروضة، لا أمان إضافي.
خرافة قريبة يجب حسمها أيضًا: بعض المسوّقين يوحون بأن الشهادة الأغلى "أسرع" أو "أخفّ على الخادم". غير صحيح — أداء TLS يعتمد على إعداد الخادم والخوارزميات المختارة وشبكة التوصيل، لا على مستوى تحقّق الشهادة. شهادة DV مجانية على خادم مضبوط جيّدًا تتفوّق أداءً على شهادة EV باهظة على خادم سيّئ الإعداد. حين تسمع وعودًا بالسرعة أو الأمان مرتبطة بسعر الشهادة، تعامل معها بحذر: الرقم الذي يهمّ هو مستوى التحقّق ونطاق التغطية، وكلاهما لا علاقة له بمتانة أو سرعة التشفير.
ملاحظات عملية قبل أن تقرّر
مدّة الصلاحية تتقلّص بسرعة. قرّر CA/Browser Forum خفض الحدّ الأقصى لعمر الشهادة تدريجيًا: كان 398 يومًا، وأصبح 200 يوم منذ مارس 2026، وسينزل إلى 100 يوم في 2027 ثم 47 يومًا في 2029. المعنى العملي: أيام الشهادة "سنة كاملة تنساها" انتهت. التجديد التلقائي لم يعد رفاهية بل ضرورة تشغيلية.
التجديد التلقائي هو الحلّ. شهادات Let's Encrypt (90 يومًا عبر ACME) تُجدّد نفسها تلقائيًا بلا تدخّل — وهذا بالضبط النموذج الذي يتّجه إليه الجميع. إن كنت على استضافة مُدارة، فالتجديد يجري خلف الكواليس. إن كنت على خادم خاص، اضبط Certbot ومؤقّت systemd أو cron مرّة واحدة وانسَ الأمر. مع اتجاه الأعمار نحو 47 يومًا، ستصبح الشهادات المُدارة يدويًا عبئًا مستحيلًا عمليًا؛ من يصدر شهادة سنوية اليوم ويعتمد على تذكّر تجديدها يخاطر بانقطاع مفاجئ يعطّل موقعه ويُظهر تحذير أمان مخيفًا للزوّار. الاستثمار في الأتمتة الآن يقيك هذا الألم لاحقًا.
المحتوى المختلط (Mixed Content). حتى مع شهادة صحيحة، إن حمّلت صفحتك موردًا عبر http:// (صورة، سكربت، خطّ)، سيشتكي المتصفّح أو يحجب المورد. المتصفّحات الحديثة تحجب المحتوى المختلط النشِط (السكربتات وملفات CSS) بالكامل لأنه الأخطر، وتُحذّر من المحتوى المختلط السلبي (الصور). النتيجة قد تكون صفحة "مكسورة" بصريًا أو قفلًا ناقصًا يقلق الزوّار. تأكّد أن كل الروابط الداخلية والموارد تُحمّل عبر https://، وحوّل أي روابط قديمة صريحة إلى بروتوكول آمن، وراجع الإضافات والقوالب التي قد تُدرج موارد بروتوكولها ثابت على HTTP.
HSTS يفرض HTTPS بصرامة. بعد التأكّد من عمل HTTPS، فعّل HSTS عبر رؤوس HTTP الأمنية لتُلزم المتصفّحات باستخدام HTTPS دائمًا دون محاولة HTTP أولًا — ما يغلق ثغرة إعادة التوجيه الأولى. لتعميق أمان موقعك عمومًا راجع دليل تأمين موقع ووردبريس، وإن كنت تستخدم CDN فتأكّد من إعداد SSL على مستوى الحافّة بشكل صحيح لتجنّب حلقات إعادة التوجيه.
موقع آمن يبدأ من استضافة آمنة
استضافة wpressly تأتيك بـSSL مجاني وحماية مدمجة ونسخ احتياطي تلقائي — أمّن موقعك وزوّارك من اليوم الأول.
اكتشف الاستضافة الآمنةالخلاصة
اختيار شهادة SSL أبسط بكثير مما توحي به قوائم الأسعار حين تفصل البُعدين الصحيحين. مستوى التحقّق (DV · OV · EV) يحدّد كم من هويتك تُثبته السلطة، ونطاق التغطية (فردية · Wildcard · متعدّدة) يحدّد كم نطاقًا تحمي الشهادة. المحوران مستقلّان، وتختار واحدًا من كلٍّ. والحقيقة التي تُريحك من نصف حيرة السوق: التشفير متطابق في الجميع — الفرق ثقة وهوية وتغطية، لا أمان.
لأغلب المواقع، الإجابة العملية واضحة: شهادة DV مجانية عبر Let's Encrypt، تصدر في دقائق وتُجدّد نفسها تلقائيًا وتمنح القفل والتشفير الكامل. ارتقِ إلى Wildcard إن كثرت نطاقاتك الفرعية، أو SAN إن تعدّدت نطاقاتك المختلفة، أو OV/EV فقط حين يفرض سياقك المؤسسي أو التنظيمي هوية موثّقة — مع علمك أن EV لم يعد يُظهر شيئًا مميّزًا في شريط العنوان منذ 2019. اشترِ ما تحتاجه فعلًا، لا ما يُسوَّق لك بلغة الخوف.
الأسئلة الشائعة
هل شهادة SSL المجانية أقلّ أمانًا من المدفوعة؟ لا. شهادة Let's Encrypt المجانية (DV) تستخدم نفس التشفير ونفس طول المفاتيح تمامًا كأغلى شهادة مدفوعة. الفرق في مستوى التحقّق من الهوية ونطاق التغطية والضمان والدعم، لا في قوة الحماية التقنية.
ما الفرق الجوهري بين DV و OV و EV؟ مقدار التحقّق من هويتك. DV يثبت ملكية النطاق فقط (دقائق، مجاني). OV يضيف التحقّق من وجود مؤسستك قانونيًا (أيام، مدفوع). EV يضيف تحققًا قانونيًا موسّعًا (الأشدّ والأغلى). التشفير متطابق في الثلاثة.
هل ما زال EV يُظهر اسم الشركة الأخضر في شريط العنوان؟ لا. أزالت المتصفّحات الكبرى هذه الميزة منذ 2019 (Chrome 77 وFirefox 70). اليوم لا فرق بصري في شريط العنوان بين DV وEV؛ معلومات EV انتقلت إلى لوحة تفاصيل القفل التي نادرًا ما يفتحها الزوّار.
هل تستحقّ EV تكلفتها في 2026؟ لأغلب المواقع لا. بزوال الشريط الأخضر تلاشت الحجّة البصرية الأساسية. تبقى EV مفيدة في سياقات محدّدة (مؤسسات مالية كبرى، متطلّبات تنظيمية)، لكن لموقع تجاري عادي فالعائد ضعيف مقارنةً باستثمار المبلغ في تحسينات ثقة يراها الزائر فعلًا.
ما الفرق بين Wildcard وشهادة متعدّدة النطاقات؟
Wildcard (*.example.com) تغطّي نطاقًا واحدًا وكل نطاقاته الفرعية من مستوى واحد، وتضيف أي نطاق فرعي جديد تلقائيًا. متعدّدة النطاقات (SAN) تغطّي عدّة نطاقات مختلفة تمامًا على شهادة واحدة، لكن يجب سردها صراحةً وإعادة الإصدار عند إضافة نطاق.
هل يمكن الجمع بين EV و Wildcard؟ لا. لا توجد شهادة EV بنمط Wildcard؛ قرار من CA/Browser Forum لأن الرمز البدل يتعارض مع صرامة تحقّق EV. Wildcard متاح بمستويي DV وOV فقط.
لماذا صلاحية Let's Encrypt 90 يومًا فقط؟ تصميم متعمّد يدفع نحو أتمتة التجديد عبر ACME. القِصر يقلّل أثر أي مفتاح مسرّب ويجعل التجديد التلقائي هو القاعدة. عمليًا لا تلمس الشهادة يدويًا — تتجدّد وحدها بعد الإعداد الأول.
كم تبلغ مدّة صلاحية الشهادات الآن وإلى أين تتّجه؟ كان الحدّ الأقصى 398 يومًا، وأصبح 200 يوم منذ مارس 2026، وسينزل إلى 100 يوم في 2027 ثم 47 يومًا في 2029 بقرار CA/Browser Forum. الاتجاه العام نحو أعمار أقصر تجعل التجديد التلقائي ضرورة.
أي نوع أختار لموقع ووردبريس عادي؟ شهادة DV مجانية فردية عبر Let's Encrypt/AutoSSL كافية تمامًا. ارتقِ إلى Wildcard فقط إن كان لديك نطاقات فرعية كثيرة، أو إلى OV إن أردت إظهار هوية شركتك في تفاصيل الشهادة.
هل الشهادة الأغلى تحسّن ترتيبي في محرّكات البحث؟ لا. Google يكافئ وجود HTTPS كعامل ترتيب خفيف، لكنه لا يميّز بين DV وOV وEV. شهادة DV مجانية تمنحك نفس فائدة HTTPS في السيو تمامًا كأي شهادة مدفوعة.