ما هو فك تشفير شهادات SSL؟
أداة فك تشفير شهادات SSL تحلّل شهادات X.509 المشفرة بصيغة PEM وتعرض جميع الحقول — الموضوع والمُصدر وتواريخ الصلاحية والأسماء البديلة (SANs) واستخدام المفتاح والبصمات الرقمية. استخدمها لتشخيص مشاكل HTTPS أو التحقق من تفاصيل الشهادة قبل النشر.
المُحلِّل يزيل رؤوس PEM ثم يفكّ ترميز base64 ويتنقّل في بنية ASN.1 الخاصة بـ X.509 ليستخرج كل حقل: اسم الجهة، اسم المُصدِر، الرقم التسلسلي، نافذة الصلاحية، معاملات المفتاح العام، خوارزمية التوقيع، امتدادات استخدام المفتاح، EKU، SAN، القيود الأساسية، وبصمتي SHA-1 وSHA-256. كل التحليل محلي، وهذا مهم حين تحتوي السلسلة على أسماء أجهزة داخلية.
كيفية الاستخدام
- الصق شهادة مشفرة بصيغة PEM (النص بين -----BEGIN CERTIFICATE----- و-----END CERTIFICATE-----).
- اطّلع على الحقول المفكوكة: الموضوع والمُصدر والرقم التسلسلي وفترة الصلاحية والأسماء البديلة وتفاصيل المفتاح.
- تحقق من حالة انتهاء الصلاحية وانسخ حقولاً فردية أو كامل المخرجات المفكوكة.
متى تستخدم
- التأكد من أن الشهادة المُصدَرة حديثاً تغطي كل النطاقات في قائمة SAN قبل النشر.
- تشخيص فشل مصافحة HTTPS بمقارنة الشهادة الفعلية ببصمات متوقعة.
- تدقيق سلسلة CA داخلية بحثاً عن خوارزميات توقيع ضعيفة أو رايات استخدام مفتاح غير آمنة.
النتيجة
يتلقى مهندس DevOps شهادة wildcard جديدة لـ *.example.com. يلصق ملف PEM هنا للتحقق من أن الأسماء البديلة (SANs) تشمل جميع النطاقات المتوقعة، وتأكيد أن تاريخ الانتهاء بعد سنة، والتحقق من أن خوارزمية التوقيع هي SHA-256.
الأسئلة الشائعة
- هل يخرج محتوى الشهادة من المتصفح؟
- لا. التحليل يجري محلياً، ولا يُرسَل أي طلب شبكي عند الضغط على «فك الترميز». هذا مهم إذا كانت الشهادة تكشف أسماء أجهزة داخلية مثل intranet.acme.local أو اسم سلطة شهادات خاصة لا ترغب في رؤيتها في سجلات طرف ثالث.
- ما الفرق بين بصمة SHA-1 وSHA-256؟
- كلاهما تجزئة للشهادة بترميز DER. SHA-1 بصمة قديمة بطول 160 بت لا تزال أدوات كثيرة تعرضها، وSHA-256 الحديثة بطول 256 بت. تشير البصمتان إلى الشهادة نفسها؛ استخدم ما تطلبه أداة المراقبة.
- كيف أعرف أن الشهادة موقعة ذاتياً؟
- قارن حقلي Subject وIssuer. إن تطابقا تماماً فالشهادة موقعة ذاتياً (وقّعت نفسها). المتصفحات لا تثق بها افتراضياً، وتصلح للخدمات الداخلية التي تتحكم بمخزن الثقة فيها، أما المواقع العامة فلا.
- لماذا تقول الشهادة «غير صالحة بعد»؟
- الوقت الحالي سابق لـ notBefore في الشهادة. إما أن الجهة المُصدِرة أعطتها تاريخاً مستقبلياً، أو ساعة جهازك خاطئة. تحقق من وقت النظام أولاً — انحراف بضع ساعات يكسر HTTPS كثيراً في حاويات CI والأجهزة المضمَّنة.
- ماذا يعني حقل Key Usage؟
- يحدّ الاستخدامات المسموحة للمفتاح العام. «Digital Signature» و«Key Encipherment» الاعتيادية لشهادات خوادم TLS. «CRL Sign» و«Certificate Sign» تخص هيئات CA. إذا حملت شهادة خادم أعلام CA فهناك خطأ في التهيئة وقد يرفضها العملاء.