الخلاصة

  • نقل استحواذ DigiCert نشاطاً تجارياً وفتح مساراً إلى بنية إصدار جديدة، لكنه لم ينقل قرار الثقة في البنية القديمة. احتفظت Google وMozilla وApple بقواعدها ومواعيد إصداراتها واستثناءاتها داخل عملائها.
  • الثقة في البنية العامة للمفاتيح علاقة قابلة للسحب لدى الطرف المعتمد. بقاء الشهادة ضمن المدة وصحة توقيعها وإتمام صفقة الشركة لا يجبر العميل التالي على قبول السلسلة.

ما لم يستطع عقد البيع تسليمه

يمكن للصفقة أن تنقل الموظفين والعقود والأنظمة والإيرادات. وفي 2017 أتاحت أيضاً بناء بنية إصدار تديرها DigiCert بصورة مستقلة. غير أن قوة الجذر العام لا تأتي من ملكية الشركة وحدها، بل من برامج خارجية تشغّل قاعدة تعتبره مرساة ثقة. ولم يكن قرار تلك البرامج المستقبلي ملكاً للبائع.

وضعت Mozilla الحد بعبارة واضحة: ثقة برنامج الجذور لا تنتقل تلقائياً بين المؤسسات. شراء النشاط لم يلغِ خطة إخراج جذور Symantec القديمة. ولو كان البيع يمحو الإجراء، لأمكن لأي جهة إصدار خاضعة للمساءلة أن تعيد الهيكلة أو تغيّر المالك ثم تواصل عملاً مماثلاً تحت اسم آخر.

يوضح سجل Google سبب انهيار الثقة. لفت منشور علني في يناير 2017 الانتباه إلى شهادات مشكوك فيها لمصادقة مواقع الويب. وأظهر التحقيق أن مؤسسات مُنحت قدرة الإصدار من دون الإشراف اللازم، ضمن نمط من المشكلات المتكررة. لذلك فقد فريق Chrome ثقته بالبنية القديمة.

لم يكن ذلك حكماً بأن كل شهادة من Symantec مزورة. كان سحباً لافتراض عام يخص الهرمية. ومن ثم لم يكفِ إبطال شهادة طرفية واحدة؛ كان يلزم فصل الإصدار الجديد عن القديم، واستبدال المخزون المنشور، وتغيير قواعد العملاء على مراحل.

أربع ساعات لسلسلة واحدة

الساعة الأولى كانت تاريخ الإصدار. استخدمت Chrome تاريخ 1 يونيو 2016 حداً للمرحلة الأولى في Chrome 66. وحدد 1 ديسمبر 2017 الانتقال إلى البنية التي تديرها DigiCert؛ فلم تعد الشهادات اللاحقة الصادرة من النظام القديم مقبولة. أما Chrome 70 فكان يسحب الثقة بصورة أوسع، مع استثناءات ضيقة.

الساعة الثانية كانت دورة إصدار البرنامج. لا يغير إعلان سياسة جميع الأجهزة في يوم واحد. انتقل السلوك عبر Canary ثم Beta ثم Stable. وأتاحت Google للمؤسسات تعطيل السحب مؤقتاً بسياسة محلية، لكنها أنهت هذا الخيار في 1 يناير 2019. كان ذلك وقتاً محلياً إضافياً، لا عودة للثقة العامة.

اتبعت Mozilla تسلسلاً مختلفاً. أظهر Firefox 58 تحذيرات في وحدة التحكم، ورفض Firefox 60 الشهادات المتأثرة الصادرة قبل 1 يونيو 2016، ثم كان مقرراً إخراج الجذور القديمة على نطاق أوسع مع استثناءات قليلة لجهات فرعية. وبسبب بقاء مواقع كثيرة من دون انتقال، أُجلت المرحلة الأخيرة من Firefox 63 إلى 64. كان القرار موازنة بين إطالة التعرض وكسر وصول المستخدمين إلى عدد كبير من المواقع.

الساعة الثالثة كانت لدى مشغّل الموقع. قد تبقى الشهادة صالحة رسمياً أشهراً ثم تتوقف قبل تاريخ انتهائها. قدّرت Mozilla في بداية مارس 2018 أن نحو 1% من أكبر مليون موقع سيتأثر بمرحلة Firefox 60، ثم انخفض القياس إلى أقل من 0.15% قبيل الإصدار. وفي قياس آخر للمرحلة التالية بقيت نسبة 3.5%. هذه لقطات قياس بشروط مختلفة وليست تعداداً عالمياً، لكنها تبين كيف تتحول سياسة الثقة إلى جرد واستبدال واختبار.

الساعة الرابعة كانت قاعدة العملاء المثبتة. بدأت Apple سحباً جزئياً في 1 أغسطس 2018، واحتفظت ضمن نافذة إصدار محدودة بالقبول إذا ظهرت الشهادة في سجل CT موثوق. وتذكر 25 فبراير 2020 موعداً للسحب الكامل من جهات Symantec المدرجة. لم يكن لدى Chrome وFirefox ومنصات Apple مفتاح عالمي واحد.

وهكذا أمكن أن تنجح الشهادة نفسها لمستخدم وتفشل لآخر. لم تتغير بايتات الشهادة؛ الذي تغير هو حالة الثقة المحلية لدى الطرف المعتمد.

الظهور في السجل لا يمنح الشرعية

يعرّف RFC 6962 شفافية الشهادات كسجلات لا تقبل إلا الإضافة، مع أختام زمنية موقعة وأدلة اتساق. يستطيع مالك النطاق اكتشاف إصدار غير متوقع، ويستطيع المدقق إثبات أن السجل عرض تاريخين متناقضين.

لكن المعيار يضع حداً صريحاً: الختم الموقع لا يضمن أن الشهادة لم تُصدر خطأ. تجعل CT الادعاء مرئياً وقابلاً للنسبة إلى مصدره، لكنها لا تثبت حق مقدم الطلب ولا كفاية التحقق ولا واجب المتصفح في الاستمرار بالثقة.

استخدمت قاعدة Apple الانتقالية وجود الشهادة في سجل موثوق كشرط ضمن فترة محددة، لا كتبرئة دائمة للجذر القديم. لذلك ينبغي أن يفتح ظهور شهادة غير متوقعة تحقيقاً في طالبها وطريقة التحقق ونشرها والعملاء المتأثرين وإبطالها، لا أن يغلق التحقيق.

السلطة الفعلية كانت عند العميل

يبدو الجذر سلطة مركزية، لكنه لا يعمل إلا حين ينفذ العميل قاعدة قبوله. تستطيع Google تغيير Chrome، وMozilla تغيير Firefox، وApple تغيير منصاتها. تستطيع المؤسسة إبقاء استثناء مؤقت، ويستطيع الموقع نشر سلسلة بديلة. لكل طرف قدرة حاسمة داخل حد لا يمحو خيارات الآخرين.

تدخل رؤية Heng Lu لأولوية الشيفرة العاملة هنا كإطار تحليلي معلن، لا كمصدر لوقائع الحادثة. يكتسب الادعاء المؤسسي أثراً حين يشغّل المشاركون قواعده، ولا تتحول التبعية التقنية وحدها إلى سيادة بلا حدود. بيع Symantec لم يعد كتابة مخازن الثقة. كان على المشغّل الجديد والمواقع تقديم سلسلة يختار المعتمدون قبولها.

ولا يجعل ذلك سلطة المتصفحات محايدة. بوسع عدد قليل من المورّدين فرض كلفة انتقال عالمية، ولذلك يلزم نشر المعايير والأدلة، والتنفيذ المرحلي، والاستثناءات محددة النهاية، وإمكان مقارنة القرارات. القدرة على التنفيذ تثبت الفاعلية، لا العدالة.

من جدول الانتهاء إلى خريطة الاعتماد

يفشل الجرد القائم على تاريخ الانتهاء فقط. يلزم تسجيل السلسلة الكاملة، وعائلات الجذور المحتملة، وبرامج الجذور لدى الفئات المهمة، وقنوات الإصدارات، وحدود تاريخ الإصدار، وشروط CT، والاستثناءات الفرعية، ودليل عمل البديل في عميل حقيقي.

ويجب فصل اختراق المفتاح، والإصدار الخاطئ، وفشل التدقيق، وإبطال الشهادة الطرفية، وسحب الثقة من الجذر، ونشر نسخة المتصفح. قد تتفاعل، لكن لكل منها مالك وآلية أثر مختلفان.

وفي شراء جهة إصدار يجب فصل عقود العملاء، والقدرة الحالية، والجذور القديمة والجديدة، والعلاقات الفرعية، والتدقيق، والمشاركة في CT، وكلفة استبدال الشهادات المنشورة. الإيراد المرتبط بسلسلة لها موعد خروج لا يساوي إيراداً انتقل بالفعل.

حدود الأدلة

تثبت المصادر الرسمية المواعيد ومبدأ عدم الانتقال التلقائي، ولا تثبت خطأ كل شهادة قديمة. نسب Mozilla قياسات زمنية جزئية. لا يجوز نسبة موعد Apple إلى Chrome أو Firefox. يملك برنامج الجذور سلطة فعلية على عملائه، لا سيادة عامة على الويب.

المصادر