كثيرًا ما تُوصَف الشهادةُ بأنّها تجعل الموقع آمنًا، فيثق الناس بقفلٍ على موقعٍ لا ينبغي أن يُوثَق به البتّة. وهي تُثبت شيئين بعينهما، وليس أحدهما أنّ التجارة نزيهة.

ما تُثبته

  • أنّك تخاطب صاحبَ اسم النطاق هذا. فقد أثبت أحدٌ لسلطةِ شهاداتٍ تحكّمَه في النطاق.
  • وأنّ أحدًا في الطريق لا يقرأ الحركة ولا يغيّرها. فالاتّصالُ مشفَّر وسلامتُه مفحوصة.

وما لا تُثبته

  • أنّ الشركة وراء النطاق موجودةٌ أو جديرةٌ بالثقة.
  • وأنّ الموقع ليس صفحةَ تصيّد — فمواقعُ التصيّد لها شهاداتٌ صالحة، وأكثرُها كذلك.
  • وأنّ التطبيق آمن. فالشهادةُ تحمي السلك لا الشفرةَ خلفه.

كيف يُقام الإثبات

بثلاث طرقٍ كلُّها تُثبت التحكّمَ في النطاق: تقديمُ ملفٍّ بعينه على عنوانٍ معلوم، أو الإجابةُ على المنفذ 443 بشهادةٍ بعينها، أو نشرُ سجلّ TXT في الـ DNS. والأخيرةُ هي الطريقةُ الوحيدة التي تُصدر شهادةً شاملة.

# what a certificate says about itself
openssl s_client -connect yourdomain.com:443 -servername yourdomain.com < /dev/null 2>/dev/null \
  | openssl x509 -noout -subject -issuer -dates

والسلسلةُ هي النصفُ الآخر

شهادتُك موقَّعةٌ بوسيطةٍ موقَّعةٍ بجذرٍ يثق به المتصفّح سلفًا. وإن قدّمت السلسلةَ ناقصةً عجز بعضُ العملاء عن التحقّق — انظر سلسلةُ شهاداتٍ ناقصة.

ومعنى ذلك

أنّ تعليمَ العملاء البحثَ عن القفل دليلًا على المشروعيّة صار نصيحةً مُضلّة. فهو يُثبت الاتّصال لا الطرفَ المقابل. واسمُ النطاق في شريط العنوان هو الجديرُ بالقراءة.

والشهادةُ المجّانيّة تُثبت تمامًا ما تُثبته المدفوعة — انظر Let's Encrypt في مقابل شهادةٍ مدفوعة.