الخلاصة

  • يثبت Proof-of-Possession في RFC 10002 أن الكيان النهائي يحوز المفتاح الخاص المقابل للمفتاح العام ويستطيع استخدامه. ولا يثبت وحده الهوية أو الحق في الاسم أو موافقة سلطة التصديق على الإصدار.
  • يحمل CMC إثبات الهوية وإثبات الحيازة بصورة منفصلة، ثم يطلب ربطهما بالكيان نفسه لمنع الاستبدال. وتضيف سلطة التسجيل أفعالها خارج الطلب الموقّع، بينما تحتفظ سلطة التصديق بقرار السياسة والقبول أو التعديل أو الانتظار أو الرفض.
  • يحتاج السجل القابل للمراجعة إلى الطلب الأصلي، وطريقة الحيازة، ودليل الهوية، وآلية الربط، وكل غلاف لسلطة تسجيل، وقرار سلطة التصديق، واستجابة CMC، والشهادة الدقيقة، ثم التسليم والتثبيت والتحقق والإبطال.

يعرف التوقيع الرقمي كيف يجيب عن سؤال ضيق: هل استُخدم المفتاح الخاص المقابل للمفتاح العام الموجود داخل الطلب؟ فإذا نجح الفحص حصلنا على حقيقة تشفيرية مهمة. لكن تلك الحقيقة لا تعرف مَن سمح باستخدام اسم مؤسسة أو نطاق، ولا تعرف ما إذا كان صاحب المفتاح هو الشخص الموصوف، ولا تملك صلاحية إصدار شهادة.

هذا الفصل هو جوهر عائلة Certificate Management over CMS. تحدد RFC 10002 بنية الرسائل، وتحدد RFC 10003 النقل عبر HTTP والملفات والبريد وTCP، وتبين RFC 10004 متطلبات فئات وكلاء CMC. نُشرت الوثائق الثلاث في يوليو 2026 ويظهر Joseph Mandel وSean Turner محررين مشتركين لها. وهي مبنية على CMS وPKCS #10 وCRMF وX.509، فلا يصح نسبتها إلى Turner وحده.

يسجل ملفه العام في IETF، عند حفظه في 1 سبتمبر 2026، مشاركة منذ IETF 34 وتأليفاً أو مشاركة في أكثر من 50 وثيقة RFC، وعمله Security Area Director بين 2007 و2014، وعدداً من أدوار رئاسة مجموعات العمل. توضح هذه السيرة خبرته في المعايير الأمنية، لكنها لا تمنحه سلطة على طلب بعينه أو على سلطة تسجيل أو تصديق بعينها.

التوقيع يحفظ الطلب ولا يوافق عليه

يضع PKCS #10 المفتاح العام والموضوع والسمات في بنية موقعة. يكشف التحقق التعديل ويمنع استبدال المفتاح العام داخل الكائن مع الإبقاء على توقيع صالح. ومن ثم يقدم شكلاً من إثبات حيازة المفتاح.

لكن RFC 2986 تصف أعمالاً أخرى لسلطة التصديق: توثيق هوية الكيان الطالب، والتحقق من التوقيع، ثم بناء الشهادة إذا كان الطلب صالحاً. الصلاحية هنا تشمل سياسة الجهة المصدرة. لا يقرر التوقيع وحده ملكية الاسم أو استخدام المفتاح أو مدة الشهادة أو القالب المقبول.

تسمي RFC 10002 هذه الفئة Proof-of-Possession أو POP. وقد تكون بالتوقيع أو بالتحدي المباشر أو بصورة غير مباشرة أو بالنشر أو بالإثبات الموثق، من دون أن تستخدم كل معاملة جميع الصور. وتبقى النتيجة محدودة بحيازة المفتاح والقدرة على استعماله.

المفتاح المسروق يستطيع التوقيع. والجهاز المشروع قد يكون مربوطاً بسجل أصول خاطئ. ومن يدير مفتاحاً قد لا يكون مفوضاً بطلب اسم خدمة أو مؤسسة. لذلك يمكن أن تكون نتيجة POP صحيحة فيما تكون الهوية أو صلاحية الاسم أو قرار الإصدار مرفوضة.

الخطر التشغيلي هو ترقية العبارة من دون دليل جديد: «المفتاح قابل للاستخدام» تصبح «الهوية ثابتة»، ثم «الاسم مجاز»، ثم «الإصدار موافق عليه». لا يسمح CMC لهذه القفزات.

الربط بين الهوية والمفتاح عملية تحقق مستقلة

يعرف CMC إثبات الهوية منفصلاً. ولا تُستخدم Simple PKI Request عندما يلزم تضمين ذلك الإثبات. وتستطيع Full PKI Request حمل شاهد مشتق من سر مشترك أو الاعتماد على شهادة قائمة أو طريقة متفق عليها بين الطرفين.

الفصل بين الدليلين يفتح احتمال الجمع الخاطئ. فلا يجوز أخذ هوية صحيحة من طرف وإثبات مفتاح صحيح من طرف آخر ثم تقديمهما كطلب واحد. تطلب RFC 10002 ضمان أن الكيان نفسه قدم معلومات الهوية وPOP. ويحقق ذلك ربط السر باسم الموضوع أو حساب الشاهد أو الربط بشهادة سابقة.

ينبغي حفظ الربط كسجل مستقل: معرفا الطرفين، والبيانات المغطاة، وطريقة منع الاستبدال، والمتحقق، والوقت، والنتيجة. علامتا نجاح منفصلتان لا تثبتان أنهما تخصان الشخص أو الجهاز نفسه.

وللسر المشترك تاريخ خارج الرسالة. لا تنظم RFC 10002 توزيعه خارج القناة. فإذا وصل إلى جهاز خاطئ أو نُسخ بين أصول أو أعيد استخدامه في المحاولات، فإن الشاهد الصحيح يثبت معرفة السر فحسب. لا يصلح الخطأ السابق في التسجيل، ولذلك يجب تدوين حدود الطريقة.

تضيف سلطة التسجيل غلافاً ولا تعيد كتابة الأصل

يفصل CMC بين الكيان النهائي وسلطة التسجيل RA وسلطة التصديق CA. يملك الأول زوج المفاتيح. ويمكن لسلطة التسجيل إجراء التحقق المحلي أو توليد المفاتيح وأرشفتها أو تجميع الطلبات وتوجيهها أو معالجة الامتدادات. أما سلطة التصديق فتصدر الشهادات.

قد يكون النظام نفسه خادماً أمام الكيان النهائي وعميلاً أمام سلطة التصديق. هذا وصف لاتجاه الرسائل لا انتقال للصلاحية. استقبال الطلب لا يجعل RA هي الطالب، وتمريره لا يجعلها جهة الإصدار.

يظل طلب PKCS #10 أو CRMF الموقّع كما هو؛ فتغييره يبطل التوقيع وPOP. وعندما تطلب RA تغيير حقل أو إضافة امتداد، تضع ذلك في تحكم خارجي. ويمكن لعدة سلطات تسجيل إنشاء أغلفة متداخلة، فيبقى الفرق ظاهراً بين ما طلبه الكيان وما أضافه كل وسيط.

تظهر أهمية ذلك في امتدادات X.509. قد يطلب العميل أسماء أو استخدامات أو سياسات محددة. تعالج الجهة الخادمة الامتدادات المعروفة، لكنها ليست ملزمة بإدراجها كلها في الشهادة. ويجوز التعديل من دون قلب المعنى الأصلي. الشهادة النهائية قرار تحت سياسة CA وليست نسخة آلية من الطلب.

حفظ الشهادة وحدها يمحو الطلب الأصلي. وحفظ الطلب وحده يمحو السلطة التي غيرته. أما السجل القوي فيجمع الطلب الموقّع والأغلفة الخارجية والموقعين والأساس السياسي والقالب الذي قيمته CA والنتيجة الدقيقة.

نجاح HTTP لا يساوي نجاح التصديق

تجيز RFC 10003 نقل CMC عبر HTTP والملفات والبريد وTCP. يستخدم HTTP طريقة POST وأنواع الوسائط المحددة. ويمكن لـHTTPS حماية القناة، لكن مواصفة النقل لا تلزم كل عميل بتنفيذ توثيق HTTP. حماية القناة وتوثيق HTTP وإثبات هوية CMC وPOP أسئلة مختلفة.

رمز 2xx يغلق معاملة HTTP فقط. قد تحمل استجابة CMC الداخلية حالة انتظار أو badIdentity أو popRequired أو popFailed أو امتداداً غير مدعوم. نجاح وصول الظرف لا يعني قبول مضمونه.

وحتى عند نجاح CMC يجب فحص الشهادة المعادة: هل المفتاح يطابق الطلب؟ ما الموضوع والأسماء والاستخدامات والسياسات والمدة؟ وهل وصلت إلى الكيان المقصود؟ كلمة «مكتمل» بلا كائن نهائي لا تكفي لإثبات الإصدار.

وتجيب RFC 10004 عن مطابقة التنفيذ لمتطلبات فئة من الوكلاء. لا تثبت نشر منتج أو جودة سياسة أو حجم شهادات أو قراراً في معاملة بعينها.

بعد الإصدار تبدأ سلسلة ثقة أخرى

تتناول RFC 5280 مسار الشهادة ومرساة الثقة وقيود الأسماء والسياسات والصلاحية والإبطال. وبعدها يأتي التسليم والتثبيت واستمرار حيازة المفتاح وتفويض الخدمة المحلية. يمكن لكل مرحلة أن تخالف سابقتها.

قد تصدر شهادة صحيحة ولا تصل إلى الجهاز. وقد تُثبت بجانب مفتاح مختلف. وقد ينجح المسار إلى مرساة لا تقبلها الخدمة. وقد تثبت الهوية من دون أن تمنحها الخدمة الإذن المطلوب. كما يغير الإبطال اللاحق النتيجة عبر الزمن.

يدعو مبدأ أولوية الكود العامل لدى Heng Lu إلى حفظ ما يسمح بإعادة كل فحص. في التسجيل: الطلب وPOP والهوية والربط وأغلفة RA وسياسة CA والاستجابة. وفي التشغيل: الشهادة وتطابق المفتاح وهدف التثبيت ونتيجة المسار ومصدر الحالة وقرار الخدمة.

يفصل الإيصال الدفاعي بين الطالب والوقت، والمفتاح والحقول المطلوبة، وطريقة POP ونتيجتها، وطريقة الهوية وحدودها، والربط، وتغييرات RA وموقعيها، وCA وإصدار السياسة، وحالة CMC، والشهادة الدقيقة، والتسليم والتثبيت، ثم الإبطال والاستبدال والتصحيح.

قيمة العمل الجماعي الذي حرره Turner ليست في اختصار المسافة بين المفتاح والشهادة، بل في إبقاء كل دليل وكل سلطة داخل حدودهما.

المصادر