SSL / HTTPS
ما هو SSL / HTTPS؟
يُشفَّر النص بين المتصفح والخادم بشهادة. الشهادة تؤكد اسم النطاق. يأتي الاتصال من المنفذ 443. بروتوكولات SSL القديمة أُطفئت. حتى حين يقول الناس SSL فالآلية العاملة هي TLS.
فيمَ يُستخدم SSL / HTTPS؟
هو لجعل عنوان الموقع والنموذج غير قابلين للقراءة في الطريق.
- حماية صفحة الدخول
- تشفير طلب API
- إغلاق تحذير المتصفح
- تحويل HTTP إلى HTTPS
ماذا يمكن فعله باستخدام SSL / HTTPS؟
يعطي Let's Encrypt شهادة مجانية تدوم نحو 90 يوماً. يمكن لـ certbot أن يضيف المنفذ 443 والتحويل إلى ضبط Nginx. حين تنتهي الشهادة يُظهر الموقع تحذيراً. يجب فحص التجديد التلقائي. Firewall يفتح المنفذ، والشهادة تشفّر المحتوى. هما منفصلان.
هل تعلم SSL / HTTPS صعب؟
الشهادة الأولى لاسم واحد صارت سهلة بالأداة. الصعوبة في مطابقة الاسم ومدة الانتهاء والوكيل المختلط. إذا كانت الشهادة لـ example.com فيجب كتابة www اسماً مستقلاً. الشهادة الموقّعة ذاتياً لا تُوثَّق في المتصفح.
المزايا والحدود
الميزة: توجد شهادة مجانية، والمتصفح يحذّر من موقع بلا تشفير، والمحتوى يختفي في الطريق. الحد: الشهادة لا تثبت أن الخادم نفسه نظيف. مفتاح مسروق وبرنامج سيئ قد يبقيان خلف التشفير.
أفكار أساسية
يبقى المفتاح سراً. الشهادة علنية. السلسلة تُظهر من وقّع الشهادة.
- 443 منفذ HTTPS
- 80 منفذ HTTP القديم
- Let's Encrypt يعطي نحو 90 يوماً
- HSTS يطلب من المتصفح HTTPS فقط
مثال قصير
هذا الأمر يطلب شهادة لاسم واحد على خادم فيه Nginx. يجب أن يكون الاسم وضبط Nginx جاهزين أولاً.
sudo certbot --nginx -d example.com
أسئلة شائعة
- هل SSL وTLS الشيء نفسه؟ يختلطان في الكلام. البروتوكول الذي يعمل اليوم هو TLS. SSL اسم قديم.
- هل يجعل HTTPS الموقع آمناً؟ يشفّر الطريق. لا ينظّف كود الموقع نفسه.
- هل الشهادة إلى الأبد؟ لا. تنتهي ويجب تجديدها.