الأمن السيبراني

Cloudflare تتيح مراقبة شفافية الشهادات لجميع المستخدمين وتقلل تنبيهات التجديدات المكررة

أصبحت خدمة Certificate Transparency Monitoring متاحة عموماً بعد أن بدأت Cloudflare في تصفية الشهادات التي تصدرها أو تديرها نيابةً عن العملاء، بحيث تركز التنبيهات على الشهادات الخارجية غير المتوقعة. الخدمة متاحة على جميع الخطط دون تكلفة إضافية، مع تحسين رسائل البريد الإلكتروني وإمكانية تفعيلها من لوحة التحكم.

13 أغسطس 2026
3 دقائق قراءة
0 قراءة
Cloudflare تتيح مراقبة شفافية الشهادات لجميع المستخدمين وتقلل تنبيهات التجديدات المكررة

أعلنت Cloudflare الإتاحة العامة لخدمة Certificate Transparency Monitoring، التي تراقب سجلات شفافية الشهادات العامة لاكتشاف شهادات TLS الجديدة المرتبطة بنطاقات العملاء. وتتمثل أبرز التغييرات في أن الخدمة لن ترسل بعد الآن تنبيهات بشأن الشهادات التي تصدرها Cloudflare نيابةً عن العميل، ما يجعل الرسائل الواردة أكثر تركيزاً على الشهادات غير المتوقعة أو التي لم تصدرها Cloudflare.

كانت الخدمة قد أُطلقت في مرحلة تجريبية عامة عام 2019، وأصبحت مستخدمة حالياً مع أكثر من 650,000 نطاق للعميل. وتوفر مراقبة سجلات Certificate Transparency إشارة مبكرة إلى إصدار شهادة لاسم مضيف ضمن نطاق معين، وهو ما قد يساعد في اكتشاف الشهادات التي صدرت بالخطأ أو دون تفويض.

تقليل الضوضاء الناتجة عن التجديدات

كانت المشكلة الرئيسية أن Cloudflare تصدر عدداً كبيراً من الشهادات نيابةً عن العملاء، بما في ذلك تجديدات Universal SSL وشهادات Advanced Certificate Manager والشهادات الاحتياطية. وبما أن الشهادات يجب أن تُسجل في سجلات CT العامة حتى تثق بها متصفحات رئيسية مثل Google Chrome وApple Safari، فقد كانت هذه الإصدارات تظهر في المراقبة إلى جانب الشهادات الخارجية.

كما أن الشهادات قصيرة العمر وتتجدد تلقائياً. ويمكن لشهادة Universal SSL واحدة أن تتجدد كل 60 يوماً تقريباً، وبما يصل إلى ست مرات سنوياً. ومن المتوقع أن تزداد وتيرة التجديدات بعد تصويت CA/Browser Forum على خفض الحد الأقصى لعمر الشهادة إلى 47 يوماً بحلول عام 2029. ونتيجة لذلك، كان التنبيه المشروع عرضة للضياع بين إشعارات التجديدات الروتينية.

المعرّف المستخدم للتصفية

اعتمدت Cloudflare على قيمة spki_sha256، وهي تجزئة SHA-256 لبنية SubjectPublicKeyInfo المشفرة وفق DER. وتحسب خدمة ترتيب الشهادات هذه القيمة انطلاقاً من طلب توقيع الشهادة عند إنشاء المفتاح، أي قبل بدء عملية الإصدار.

تعيد خدمة التنبيه حساب القيمة من المفتاح العام الموجود في إدخال سجل CT، ثم تبحث عنها في قاعدة بيانات خدمة ترتيب الشهادات. إذا وُجد تطابق، تعرف Cloudflare أن الشهادة صادرة من أنظمتها وتحجب التنبيه. وإذا لم توجد القيمة، يُرسل التنبيه كما كان يحدث سابقاً.

اختير المفتاح العام لأنه يبقى ثابتاً عبر مراحل طلب توقيع الشهادة والشهادة الأولية والشهادة النهائية، كما أن Cloudflare تنشئ زوج مفاتيح جديداً لكل عملية إصدار. وبذلك يمكن استخدامه كمعرّف عملي وفريد لطلب الشهادة، حتى إذا وصلت سجلات الشهادة الأولية والنهائية في توقيتين مختلفين.

ما الذي يتغير في التنبيهات؟

  • الشهادات التي تديرها Cloudflare، بما فيها Universal SSL وAdvanced Certificate Manager وTotal TLS والشهادات الاحتياطية، لن تولد تنبيهات بريدية.
  • الشهادات الأولية المتروكة، التي تُسجل أحياناً من دون اكتمال عملية الإصدار، لن ترسل تنبيهات ما دامت مرتبطة بإصدار معروف لدى Cloudflare.
  • الشهادات المخصصة التي يرفعها العميل ستستمر في توليد التنبيهات، لأن مفاتيحها لم تُنشأ بواسطة Cloudflare ولا يوجد لها سجل في خدمة الإصدار لديها.

كما حدّثت Cloudflare رسائل البريد الإلكتروني لتعرض اسم النطاق المتأثر في سطر الموضوع، وتضمّن تفاصيل الشهادة ورابطاً إليها في لوحة التحكم، حتى يتمكن المستخدم من مراجعتها واتخاذ الإجراء المناسب.

التوفر والخطوات المقبلة

التصفية مفعّلة بالفعل للمستخدمين الحاليين، ولا يتطلب الأمر أي إجراء. أما من لم يستخدموا الخدمة بعد، فيمكنهم تفعيلها من لوحة Cloudflare عبر المسار SSL/TLS ثم Edge Certificates ثم Certificate Transparency Monitoring. الخدمة متاحة على جميع الخطط دون تكلفة إضافية، مع إعدادات موحدة لمستلمي التنبيهات عبر مستويات الخطط.

تعتزم Cloudflare لاحقاً إضافة الخدمة إلى Cloudflare Notifications، بما يسمح بتوجيه تنبيهات CT إلى webhooks وPagerDuty أو عناوين بريد إلكتروني إضافية، بدلاً من الاعتماد على البريد الإلكتروني فقط كما هو الحال حالياً.

من نفس التصنيف

مقالات قد تهمك

عرض جميع المقالات