شهادة SSL/TLS ملفّ رقمي يفعّل التشفير عبر HTTPS بين متصفّح الزائر وخادمك، ويثبت هوية الموقع. بها تتحوّل الروابط إلى https:// ويظهر القفل، فتُحمى البيانات المنقولة من التنصّت والتلاعب.
نقاط أساسية
- تشفّر البيانات الحسّاسة (كلمات المرور، بيانات الدفع) أثناء النقل.
- شرط عمليّ للسيو والثقة؛ المتصفّحات تحذّر من المواقع بلا HTTPS.
- أنواعها: تحقّق النطاق (DV) السريع، تحقّق المؤسسة (OV)، والتحقّق الممتدّ (EV).
- Let’s Encrypt يوفّر شهادات DV مجانية تتجدّد تلقائيًا، وتدعمها أغلب لوحات الاستضافة.
كيف تُصدَر الشهادة
تصدر الشهادات عن سلطة تصديق (Certificate Authority) تثق بها المتصفّحات مسبقًا. تبدأ العملية بطلب توقيع (CSR) يولّده خادمك ويحمل نطاقك ومفتاحك العام، بينما يبقى المفتاح الخاص على الخادم ولا يغادره إطلاقًا. ثم تتحقّق السلطة أنّك تملك النطاق فعلًا بإحدى طريقتين: أن تضع ملفًا بمحتوى محدّد في مسار معيّن على موقعك فتقرأه هي عبر HTTP، أو أن تضيف سجل TXT في DNS نطاقك فتستعلم عنه. حين ينجح التحقّق تُصدر الشهادة موقّعة بمفتاح السلطة، فيتحقّق منها المتصفّح عبر سلسلة الثقة صعودًا حتى شهادة جذر مثبّتة داخله.
مدّة الصلاحية اليوم قصيرة عمدًا — تسعون يومًا في الشهادات المجانية الشائعة — وهذا ليس عيبًا بل تصميم أمني: كلما قصرت المدّة قلّ الضرر إن تسرّب المفتاح الخاص. لذلك التجديد التلقائي ليس رفاهية بل شرط تشغيلي، وأغلب لوحات الاستضافة تديره نيابةً عنك.
ما لا تفعله الشهادة
هنا يقع أشيع سوء فهم. الشهادة تحمي البيانات أثناء انتقالها بين المتصفّح والخادم، ولا تفعل شيئًا غير ذلك:
- لا تحمي من الاختراق. موقع مصاب ببرمجية خبيثة أو بإضافة قديمة مثقوبة يبقى مخترقًا خلف HTTPS تمامًا، والقفل الأخضر يظهر كالمعتاد.
- لا تثبت أن الموقع شريف. شهادة DV تعني «هذا النطاق يملكه من طلب الشهادة»، لا أكثر — ومواقع التصيّد تحصل عليها مجانًا مثل أي أحد.
- لا تعوّض كلمة مرور ضعيفة ولا غياب المصادقة الثنائية ولا صلاحيات ملفات مفتوحة.
القفل يعني «الاتصال مشفّر»، لا «الموقع آمن». راجع تأمين موقع ووردبريس لبقيّة الطبقات، وترويسات HTTP الأمنية لتثبيت HTTPS عبر HSTS.
أخطاء شائعة
| العَرَض | السبب الغالب |
|---|---|
| القفل ناقص رغم صلاحية الشهادة | محتوى مختلط: صورة أو سكربت يُحمَّل عبر http:// |
NET::ERR_CERT_DATE_INVALID | انتهت الصلاحية — تعطّل التجديد التلقائي |
ERR_CERT_COMMON_NAME_INVALID | الشهادة لا تغطّي هذا الاسم (مثلًا تغطّي النطاق دون www) |
| تحذير «غير موثوقة» | شهادة موقّعة ذاتيًا أو سلسلة وسيطة ناقصة على الخادم |
المحتوى المختلط أكثرها شيوعًا بعد نقل موقع قديم إلى HTTPS: الصفحة نفسها آمنة لكن روابط داخلية بقيت بصيغة غير مشفّرة، فيخفي المتصفّح القفل أو يحجب المورد. للفرق بين DV وOV وEV ومتى تحتاج Wildcard راجع أنواع شهادات SSL، وللتثبيت خطوة بخطوة تفعيل HTTPS.