الخلاصة

  • طابع SCT هو وعد موقّع من السجل بإدراج قيد الشهادة خلال مهلة الدمج، وليس بديلاً عن فحص سلسلة الشهادة أو عن سياسة المتصفح.
  • ينبغي أن يعتمد الإطلاق على اختبارات خارجية للعملاء المقصودين، مع حفظ نسخة العميل وقائمة السجلات الفعلية وما إذا كان تطبيق CT نشطاً.

تظهر لوحة الإصدار ثلاث طوابع SCT، وكل التواقيع قابلة للتحقق. انتقلت الشهادة إلى نقاط إنهاء TLS، ومع ذلك ترفض مجموعة من المتصفحات الاتصال. لا يوجد تناقض تقني؛ بل جرى جمع حالتين مختلفتين تحت كلمة «نجاح» واحدة.

تحدد RFC 9162 معنى ضيقاً لطابع SCT. عندما يقبل سجل Certificate Transparency الإرسال، فهو يتعهد بإدراج القيد في شجرة Merkle لا تسمح إلا بالإضافة خلال Maximum Merge Delay. ويمكن لاحقاً تدقيق Proof of Inclusion واتساق الشجرة. وتوضح RFC أيضاً أن فحص SCT لا يحل محل التحقق العادي من شهادة الخادم وسلسلتها.

تضيف سياسة Chrome شروط الطرف المعتمد. فهي تنظر إلى طريقة تقديم الطوابع، وعدد السجلات المختلفة، واستقلال مشغليها، وحالة كل سجل عند إصدار الطابع وعند فحص الشهادة. في الشهادات التي لا تتجاوز مدتها 180 يوماً وتحمل الطوابع داخلها، تطلب السياسة الحالية سجلين مختلفين ومشغلين مختلفين على الأقل، مع وجود سجل ما زال في حالة محتسبة وقت الفحص. وللطوابع المقدمة عبر TLS شروط أخرى.

لذلك لا تكفي عبارة «ثلاثة طوابع صحيحة». فقد تكون الطوابع لدى مشغل واحد، أو صادرة من سجل تغيرت حالته، أو مقدمة عبر مسار يخضع لقاعدة مختلفة.

القائمة التي يستخدمها العميل جزء من الدليل

ينشر Chrome قائمة سجلات جديدة يومياً، وتتضمن السجلات والمشغلين وحالات دورة الحياة. كما توجد مهلة حداثة قدرها 70 يوماً: إذا لم يحتفظ العميل بقائمة حديثة مفهومة، يعطل Chrome فرض CT. نجاح الاتصال على عميل قديم قد يعني أن الفرض متوقف، لا أن الشهادة تستوفي السياسة الحالية.

ولا تمثل قائمة Chrome سلطة عامة لكل المتصفحات. يقيد Google استخدامها بسياق Chrome ويحذر من تحويلها إلى سياسة تنفيذ لعميل آخر. وتنشر Apple قواعدها الخاصة؛ فهي تميز بين السجلات المعتمدة حالياً والمعتمدة سابقاً، وتحدد مجموعات الطوابع المقبولة، وتضع حداً لما يحتسب من مشغل واحد. البروتوكول مشترك، أما قرار القبول فليس موحداً بالكامل.

التقسيم الزمني يجعل أهلية السجل مؤقتة

تتطلب سياسة Chrome أن تستخدم السجلات الجديدة أجزاء زمنية. يقبل كل جزء الشهادات التي يقع notAfter الخاص بها ضمن نطاقه. لذلك يرتبط اختيار السجل بتاريخ انتهاء الشهادة، إضافة إلى المشغل وحالة السجل.

وتنبه إرشادات Chrome لمشغلي المواقع إلى أن معلومات CT في شهادة قائمة قد تفقد صلاحيتها قبل انتهاء الشهادة نفسها. قد يلزم حينها تقديم طوابع جديدة عبر TLS أو استبدال الشهادة. مراقبة تاريخ الانتهاء وحده لا ترى هذا الخطر المبكر.

حدود المعرفة واضحة. الحقائق المثبتة هنا هي نص RFC والسياسات المنشورة من Chrome وApple. أما اقتراح مطابقة إيصال الإصدار مع عملاء حقيقيين فهو استنتاج تشغيلي. لا تكشف المصادر العامة مزيج المتصفحات أو الاستثناءات أو نقاط الإنهاء أو دقة المحاكي أو سجل الحوادث لدى مؤسسة بعينها، ولا تثبت عطلاً حالياً لدى جهة إصدار أو سجل أو متصفح. تبقى هذه أموراً مجهولة حتى تُقاس.

يجب أن يربط سجل القبول بصمة الشهادة والأسماء ونقاط الإنهاء، وطريقة تقديم SCT، ومعرفات السجلات وأوقاتها، وسياسات وقوائم Chrome وApple الفعلية، والعميل والنسخة المختبرين، ونتيجة الاتصال الخارجي، والاستثناء، والمسؤول، والوقت المتبقي للاستبدال. منصة الإصدار تملك الإيصال؛ ومالك الخدمة مسؤول عن إثبات وصول المستخدم.

المصادر