الخلاصة

  • في الالتزام الأساسي الذي تعيّنه SC-104، يجب (MUST) أن تحتوي شهادة المشترك في TLS على امتداد Authority Information Access غير الحرج. لكن id-ad-caIssuers داخل الامتداد هو SHOULD، وid-ad-ocsp هو MAY.
  • يغيّر الفارق الثابت سطرين فقط: يصبح وجود الامتداد SHOULD بدلاً من MUST، ويصبح اشتراط AccessDescription واحد على الأقل مشروطاً بوجود الامتداد. ولا تتغير قواعد الطريقتين.
  • تساعد caIssuers على الحصول على شهادة الجهة المصدرة وبناء مسار التصديق، بينما تشير OCSP إلى خدمة حالة عبر الإنترنت. اشتراكهما في حاوية ASN.1 لا يجعل وظيفتيهما متطابقتين.
  • حدد إشعار الاقتراع نهاية التصويت في 3 سبتمبر/أيلول 2026 عند 00:00 بالتوقيت العالمي. عند قطع البحث في 2 سبتمبر لا يجوز افتراض نتيجة نهائية أو اكتمال مراجعة حقوق الملكية الفكرية أو نشر Guideline نهائية.
  • ينبغي وصل خمس حالات مع إبقائها منفصلة: الإجراء، قاعدة ملف الشهادة، قاعدة الطريقة، البايتات المصدرة، وسلوك الطرف المعتمد. النسخ وبصمة الشهادة توفر الوصلات، لكنها لا تجعل الحالات حالة واحدة.

سؤال واحد في الواجهة يخفي ثلاثة أحكام

قد تعرض أداة التدقيق سؤالاً بسيطاً: هل يوجد AIA؟ غير أن النص الذي تستند إليه الأداة يحتوي على ثلاث طبقات.

في commit الأساس ad77bf…، يضع جدول امتدادات شهادة المشترك authorityInformationAccess في مستوى MUST ويصنفه غير حرج. ثم يشترط القسم التالي أن تضم AuthorityInfoAccessSyntax وصف وصول واحداً أو أكثر. بعد ذلك تحدد قائمة الطرق المسموح بها: OCSP في مستوى MAY، وcaIssuers في مستوى SHOULD، وأي قيمة أخرى في مستوى MUST NOT.

تفرض القاعدة الحالية إذاً حاوية غير فارغة، لكنها لا تضمن خدمة بعينها داخلها. وهذا لا يعني أن الداخل بلا ضوابط؛ فترميز الموقع، والتفرد، والترتيب، والطرق المسموح بها كلها محددة. كما أن SHOULD يحمل توصية معيارية أقوى من MAY.

تستهدف SC-104 التفاوت الخارجي بدقة. تستبدل MUST بـSHOULD في جدول الامتدادات، وتضيف عبارة «If present» إلى قاعدة الحد الأدنى للأوصاف. ولا تعدل OID أو نوع URI أو وظيفة أي طريقة أو مستوى حضورها، ولا تعيد كتابة كل ملفات شهادات CA ومستجيبي OCSP.

لهذا، فإن القول إن «كل AIA صار اختيارياً» يختصر النص إلى حد تشويهه.

SHOULD ليس فراغاً معيارياً

تسمح RFC 2119 بالابتعاد عن SHOULD عندما توجد أسباب صحيحة، لكن بعد فهم جميع النتائج ووزنها بعناية. وتوضح RFC 8174 متى تحمل الكلمات المكتوبة بالحروف الكبيرة معناها المعياري.

إذا اجتازت SC-104 جميع المراحل وأصبحت نافذة، فلن يكون غياب AIA خرقاً لمتطلب حضور من مستوى MUST. لكنه سيظل خروجاً عن SHOULD. يمكن للجهة المصدرة أن تسجل سبب الاستثناء، وإصدار Guideline المستخدم، ونسخة قالب الإصدار، وفئة الشهادات المتأثرة، وفترة القرار، واختبارات العملاء.

الخانة الثنائية aia=false لا تميز بين استثناء مدروس، وقالب قديم، وخطأ إعداد. والخانة allowed=true تمحو التوصية نفسها. الحوكمة الأفضل تحفظ ثلاث حالات محلية: إدراج افتراضي، واستثناء مبرر، وانحراف بلا تفسير.

وينطبق الأمر نفسه على الداخل. وجود الحاوية لا يثبت وجود caIssuers وOCSP معاً. وقد تحتوي إحدى الطريقتين أو كلتيهما وفق القواعد غير المتغيرة. لذلك يحتاج كل OID إلى صف مستقل.

اكتشاف السلسلة وفحص الحالة ليسا عملاً واحداً

تعرّف RFC 5280 امتداد AIA بوصفه سلسلة أوصاف لمعلومات الجهة المصدرة أو خدماتها. تشير id-ad-caIssuers إلى مكان يمكن منه الحصول على شهادات الجهة المصدرة، بما يساعد الطرف المعتمد على اختيار مسار تصديق أو بنائه. أما id-ad-ocsp فيحدد خدمة بروتوكول حالة الشهادة عبر الإنترنت.

قد تستخدم الطريقتان عنوان HTTP، لكن استرجاع شهادة وسيطة لا يثبت إجراء فحص حالة، كما أن نجاح استعلام OCSP لا يوفر بالضرورة المادة اللازمة لبناء السلسلة. تشارك الطريقتان الغلاف، لا الغرض.

وتحافظ Baseline Requirements على هذا الفرق في مواضع أخرى. قد تعتمد شروط مرتبطة بتحديث CRL أو CRL Distribution Points تحديداً على وجود مؤشر OCSP داخل AIA. لذا لا يستطيع سجل «AIA موجود» وحده إعادة بناء المتطلبات التي انطبقت.

ولا يثبت غياب caIssuers أن بناء المسار سيفشل حتماً. قد يقدم خادم TLS الشهادة الوسيطة الصحيحة، أو يحتفظ بها العميل في مخزن محلي أو ذاكرة مؤقتة، أو يوزعها المورد بقناة أخرى. وبالعكس، لا يثبت وجود URL أن العميل سيطلبه أو أن المورد متاح أو أن النتيجة تصنع مساراً صالحاً.

الشهادة دليل على المؤشرات المشفرة، وليست سجلاً لتنفيذ التحقق.

مثالان رسميان يبرزان المتغيرات

توضح Microsoft أن Windows يستطيع استخدام AIA لاسترجاع شهادة جهة مصدرة مفقودة، وتوضح أيضاً أن المدير يستطيع تعطيل هذا السلوك. لذلك لا تكفي عبارة «اختُبر على Windows». ينبغي تحديد الإصدار، والسياسة، والمخزن، والذاكرة المؤقتة، والشبكة، وURL، والسلسلة التي أرسلها الخادم.

وفي 2020 شرحت Mozilla تحميل شهادات CA الوسيطة المعلنة مسبقاً إلى Firefox عبر Remote Settings. كان من الأهداف تقليل أخطاء unknown issuer عندما لا يرسل الموقع الشهادة الوسيطة الصحيحة. يبين ذلك قناة إمداد لا تعتمد دائماً على استرجاع caIssuers وقت الاتصال.

لكن التحميل المسبق لا يَعِد بأن كل شهادة وسيطة متاحة في كل إصدار وبيئة. ولا يلغي مسؤولية الخادم عن تقديم سلسلة مناسبة. كما لا يثبت استرجاع Windows أن كل الأنظمة أو التطبيقات تعتمد على AIA.

القيمة الحقيقية للمثالين أنهما يمنعان نموذج «عميل واحد». قد تتصرف محطة Windows مُدارة أُوقف فيها الاسترجاع، ونسخة Firefox لديها وسيط محمّل مسبقاً، ومكتبة TLS مدمجة بلا طلبات شبكة بطرق مختلفة أمام الشهادة نفسها.

يجب أن يذكر سجل التجربة مصدر الشهادة الوسيطة فعلياً: الخادم، أو المخزن، أو الذاكرة المؤقتة، أو التحميل المسبق، أو caIssuers. من دون ذلك يُنسب نجاح وفّرتْه الذاكرة المؤقتة إلى الشهادة، ثم تظهر التبعية المخفية عندما تتغير الذاكرة.

الاقتراع يسبق السلطة المعيارية

يسمي إشعار SC-104 العام Ethan Davis من Google Trust Services مقترحاً، وRoman Fischer من SwissSign وStephen Davidson من DigiCert مؤيدين. ويحدد Baseline Requirements 2.2.9 كأساس ويربط مقارنة ثابتة بين commit الأساس والـcommit المقترح.

وفق الإشعار امتدت المناقشة من 20 إلى 27 أغسطس/آب 2026 بالتوقيت العالمي، والتصويت من 27 أغسطس إلى 3 سبتمبر عند 00:00. في 2 سبتمبر كانت الحالة المنضبطة هي «قيد التصويت».

طلب سحب مفتوح ليس اقتراعاً ناجحاً. والاقتراع الناجح، إن وقع، ليس مراجعة IPR مكتملة. والمراجعة ليست Guideline نهائية منشورة مع تاريخ نفاذ. كل حلقة تمنح نوعاً مختلفاً من السلطة.

يجب أن يتضمن إيصال الإجراء رقم الاقتراع، والمقترح والمؤيدين، والأساس والنص المقترح، وفترتي المناقشة والتصويت، ومقامات الناخبين المؤهلين، والأصوات والنتيجة، وحالة IPR، وإشعارات الاستبعاد، والنسخة النهائية، وتاريخ النفاذ.

لا يغير نجاح لاحق حقيقة أن النص كان مقترحاً في 2 سبتمبر. وإذا رُفض أو عُدل، يظل الفرق الثابت دليلاً على ما عُرض للقرار، لا على ما كان واجب التطبيق.

سجل بخمس طبقات

طبقة الإجراء: SC-104، وcommit الأساس، والاقتراح، والتصويت، وIPR، والنشر. تجيب عن سلطة النص.

طبقة الملف: نوع الشهادة، ونسخة Guideline، ومستوى حضور AIA، وكونه غير حرج، وتاريخ النفاذ. تجيب عن القاعدة المنطبقة.

طبقة الطريقة: صف مستقل لكل من caIssuers وOCSP، يضم OID والغرض والمستوى ونوع الموقع والعدد والترتيب. تجيب عن البنية الداخلية.

طبقة الإصدار: CA المصدرة، والمنتج، ونسخة القالب أو الإعداد، وبصمة الشهادة، وAIA وكل وصف مشفر. تجيب عن البايتات الفعلية.

طبقة الاعتماد: المنتج العميل، والإصدار، والمنصة، والسياسة، والمخزن، والذاكرة أو التحميل المسبق، وسلسلة الخادم، والشبكة، ومحاولة الاسترجاع، ومسار الحالة، والنتيجة. تجيب عن تشغيل قابل للتكرار.

تصل نسخة Guideline الإجراء بالملف، ويصل إعداد الإصدار القاعدة بالشهادة، وتصل البصمة الشهادة بالاختبار. لكن النجاح لا يثبت أن AIA استُخدم، والفشل المحلي لا يثبت بطلان الاقتراع، والنص المنشور لا يثبت أن CA غيرت قوالبها.

تساعد فكرة Lu Heng عن مواصفة أولية دنيا، وقرارات مستقبلية قابلة للتحقق محلياً، وفصل النشر عن التبني على تثبيت هذا الحد. ولا تعني أنه راجع SC-104 أو CA/Browser Forum. هي قاعدة تحرير: لا تجعل دليلاً من طبقة يتحدث نيابة عن طبقة أخرى.

ما لا تقيسه الأدلة الحالية

لا تقيس المصادر التي جرت مراجعتها نسبة شهادات المشترك التي تتضمن AIA أو caIssuers أو OCSP. ولا تحدد أي جهات مصدرة ستغير قوالبها إن أصبحت SC-104 نافذة. ولا تقدر الحجم أو الخصوصية أو المرور الشبكي أو الكمون أو التوافر أو الأمان أو معدل الأعطال.

مع ذلك، يمكن تقييم منطق الاقتراح: لا تضمن القواعد الداخلية طريقة بعينها، ولذلك قد يكون خفض قوة الحاوية الخارجية اتساقاً معيارياً. لكن الاتساق ليس منفعة تشغيلية مثبتة.

لا يستطيع المؤيد تحويل تحميل Firefox المسبق إلى دليل على عدم الاعتماد العام. ولا يستطيع المعارض تحويل وظيفة Windows إلى دليل اعتماد عام. يحتاج الطرفان إلى مجموعات محددة، وشهادات ذات بصمات، وإصدارات وإعدادات قابلة لإعادة الاختبار.

حكم بحجم التعديل

السؤال الذي تطرحه SC-104 ضيق: هل تنتقل الحاوية الخارجية من MUST إلى SHOULD بينما تبقى caIssuers في SHOULD وOCSP في MAY؟ يستطيع Working Group حسمه بإجراءاته.

بعد ذلك تظل CA مسؤولة عن قوالبها، والمورد عن سلوك العميل، والمشغل عن سلسلة الخادم. يؤثر القرار المشترك فيهم، لكنه لا يصدر قراراتهم نيابة عنهم.

سجل الحالات الخمس يسمح بعبارات أصغر وأكثر صدقاً: أي نص نُشر، وأي طريقة شُفرت في أي شهادة، وأي عميل فعل ماذا تحت أي شروط. لا حاجة إلى ادعاء أن «AIA لم يعد ضرورياً».

التعديل سطران. أما الدليل الجيد فيمنع السطرين من التحول إلى قصة عن منظومة كاملة.

المصادر

  1. Lu Heng، “Minimum Initial Specification, Localized Future Decision, and Voluntary Adoption”
  2. CA/Browser Forum، طلب السحب 665 في servercert — SC-104
  3. المقارنة الثابتة لـSC-104
  4. CA/Browser Forum، القضية 673 في servercert
  5. الأرشيف العام لإشعار التصويت على SC-104
  6. TLS Baseline Requirements عند commit أساس الاقتراع
  7. لوائح CA/Browser Forum
  8. RFC 5280، القسم 4.2.2.1
  9. RFC 2119
  10. RFC 8174
  11. Microsoft، استرجاع Authority Information Access
  12. Mozilla Security Blog، التحميل المسبق لشهادات CA الوسيطة في Firefox