
PKI: البنية الأساسية للمفتاح العام موضحة
PKI هي الأساس التشفيري لأي توقيع إلكتروني موثوق. اكتشف آلية عملها ومكوناتها وعلاقتها بشهادات X.509 واللائحة eIDAS.
ورا كل توقيع رقمي موثوق فيه شهادة إلكترونية: ملف بيرتبط بشكل قابل للتحقق هوية (شخص، شركة) بمفتاح عام. هذي الشهادة، اللي بتصدر من سلطة شهادة موثوق بها، واللي بتسمح لأي شخص بتحقق من صحة التوقيع وتكتشف أي تغيير في الوثيقة. هذي الدليل بتشرح ماهية شهادة توقيع رقمي، وكيف تعمل سلسلة الثقة (PKI، سلطة شهادة موثوق بها، شهادة جذر) ، وماذا يفرق شهادة eIDAS المؤهلة من الشهادة العادية، وكيف تبقى التوقيع نفسها قابلة للتحقق بعد إلغاء أو انتهاء الشهادة.
الشهادة بالتوقيع الرقمي (أو الشهادة الإلكترونية) هي ملف صادر من هيئة شهادة بتربط مفتاح عام بهوية صاحبها. بشكل ملموس، لما يضع الموقع توقيعه، يتم ختم الوثيقة بمفتاحه الخاص؛ أي واحد بيحصل على الشهادة المقابلة ممكن بعد كده، باستخدام المفتاح العام اللي فيها، يتحقق من شيئين: إن التوقيع بيحصل من صاحبها المحدد، وأن الوثيقة ما اتغيرتش من بعد التوقيع.
الشهادة بتحترم معيار X.509 و فيها هوية صاحبها، المفتاح العام، هوية هيئة التصديق المصدرة، فترة صلاحية، وتوقيع الهيئة الاختصاصية اللي بتضمن كل شيء. موثوقيتها مش بتعتمد على الشهادة لوحدها، بس على سلسلة الثقة اللي بتعود لهيئة جذر معترف بها. هي هذه السلسلة PKI (Public Key Infrastructure، أو IGC) اللي بتحول ملف بسيط إلى دليل هوية قابل للنقاش.
الشهادة مش بتعمل لوحدها أبداً: إنها جزء من بنية تحتية و هي المكونات الأساسية.
X.509 هو التنسيق القياسي لشهادة إلكترونية. بيوصف هيكل الملف : رقم التسلسل، هوية صاحبها (الموضوع) ، المفتاح العام، هوية المصدر، تواريخ الصلاحية، الاستخدامات المسموح بها، وتوقيع الـ AC. هو التنسيق العالمي المستخدم للتوقيع، التشفير، وشهادات TLS للمواقع.
سلطة شهادة (CA, أو CA Certificate Authority) هي هيئة موثوقة بتصدر الشهادات وتضمن هوية حامليها بعد التحقق. الهيئات المهنية المهنية بتتعرض للرقابة من قبل السلطات الوطنية (ANSSI في فرنسا) وتتظهر في قائمة الثقة في الاتحاد الأوروبي. يمكن أن تكون سلطة شهادة أساسية أو وسيطة أو مصدرة.
PKI (بنية التحتية المفتاحية العامة، أو IGC بنية التحتية لإدارة المفاتيح) هي مجموعة من الأجهزة والبرمجيات والإجراءات والسلطات اللي بتدير دورة حياة الشهادات: إصدار، تجديد، إلغاء، نشر. هي اللي بتنظم سلسلة الثقة، من السلطة الجذرية حتى شهادة المستخدم النهائي.
الشهادة المؤهلة بتصدر من مقدم خدمات ثقة مؤهلة (QTSP) مدرج في قائمة ثقة دولة عضو في الاتحاد الأوروبي. بتقدم أعلى مستوى من التأمين المعترف به في أوروبا وهي شرط لإصدار توقيع مؤهل (QES) ، وهو التوقيع الإلكتروني الوحيد اللي هو مساوي قانونياً للتوقيع المكتوب بخط اليد.
ممكن تتراجع الشهادة قبل انتهاء مدتها (مفتاح مُتخاطر، مغادرة موظف، خطأ في الإصدار). هناك آليتين للتحقق من أن الشهادة ما زالت صالحة: CRL (قائمة الشهادات المرفوضة المنشورة من قبل الهيئة التنظيمية) و بروتوكول OCSP (استفسار حالة الشهادة في الوقت الحقيقي).
الشهادة بتكون بقياسها بس بثقة في السلطة اللي أصدرتها. أربع ركائز بتضمن الثقة دي في أوروبا.
كل شهادة موقعة من جهاز تليفزيون صادر، و هو مصدق من جهاز تليفزيون وسيط، لحد جهاز تليفزيون جذري و الشهادة بتوقع نفسها و بتتعرف عليها من قبل أنظمة التشغيل والمتصفحات. التحقق من التوقيع هو عبارة عن تعقب سلسلة التليفزيون دي لحد الجذر الموثوق.
كل دولة عضو بتنشر قائمة ثقة (Trusted List) بتحدد مقدمي الخدمات المؤهلين والخدمات اللي بيوفرونها. بتجمع المفوضية الأوروبية القوائم دي. شهادة صادرة من QTSP في القائمة دي معترف بها بشكل كامل في كل الاتحاد الأوروبي.
في فرنسا، بيسسيه (ANSSI) يراقب المزودين المهرة ويعمل على نشر المرجع العام للأمان (RGS) ، واللي بيحدد المتطلبات المتعلقة بالشهادات المستخدمة في التجارة مع الإدارة. بيعطي شهادات تثبت توافق شركة كيه مع المرجعات دي.
المعايير الأوروبية ETSI EN 319 411 بتحدد السياسات والمتطلبات الأمنية اللي لازم تتبعها هيئة اعتماد لإصدار شهادات معترف بها، مؤهلة أو غير مؤهلة. على ضوء المعايير دي، بتقوم هيئة معتمدة بتدقيق QTSP قبل إدراجها على القائمة الموثوقة.
مستوى الشهادة بيحدد مستوى التوقيع اللي ممكن تصل اليه وقوته القانونية. هنا ستة أبعاد تميزها.
| مقاس | شهادة بسيطة | شهادة متقدمة | شهادة مؤهله |
|---|---|---|---|
| منشئ | كل سي.إيه. بدون إشراف خاص. | AC بتتوافق مع متطلبات أمان مش محفزة (ETSI). | مزود مؤهل (QTSP) مدرج في القائمة الموثوقة eIDAS. |
| التحقق من الهوية | ضعيف غالباً مجرد تأكيد على عنوان البريد الإلكتروني. | التحقق من هوية الحاصل المُعزز. | التحقق في وجهه أو ما يعادله (التعرف بالفيديو المعتمد) |
| مستوى التوقيع المسموح به | توقيع بسيط (SES). | توقيع متقدم (AES). | توقيع مؤهل (QES). |
| قيمة قانونية | مقبول، بس حاسبة البرهان على المصدر. | اعتقاد قوي في الموثوقية. | معادلة كاملة بالتوقيع المكتوب بخط اليد. |
| اعتراف الاتحاد الاوروبي | مش هناك إكتشافات متوافقة. | معترف، تحت شروط. | معترف به من حق في كل الاتحاد الأوروبي. |
| استخدام نموذجي | التحقق من الصحة الداخلية، إعلانات تلقي. | عقود تجارية، الموارد البشرية، الاقتباسات. | أوراق شهادة، وعقود حكومية، أوراق محامية. |

PKI هي الأساس التشفيري لأي توقيع إلكتروني موثوق. اكتشف آلية عملها ومكوناتها وعلاقتها بشهادات X.509 واللائحة eIDAS.

ما هي الشهادة الإلكترونية وما فائدتها وما علاقتها بالتوقيع الرقمي؟

يفرض اللائحة eIDAS 2 متطلبات جديدة على مقدمي خدمات الثقة. اكتشف مسار التصديق الكامل للبقاء متوافقًا في عام 2026.

شهادة التوقيع الإلكتروني المؤهل هي الأساس القانوني لكل توقيع رقمي ذو قيمة إثباتية عالية. اكتشف كيفية الحصول عليها ونشرها والبقاء على امتثال القانون في عام 2026.

تأمين المدفوعات عبر الإنترنت: PCI-DSS و 3D Secure 2.0 و SSL/TLS والشهادات الإلزامية للمتاجر الإلكترونية في 2026.
يعتمد Certyneo على شهادات تم إصدارها من موثوقين مؤهلين على قائمة التصاميم الأوروبية. تشمل SES وأيضا AES، QES بـ 9,90 €/عملية.
نستخدم ملفات تعريف الارتباط لتحسين تجربتك على موقعنا. ملفات تعريف الارتباط الضرورية لعمل الخدمة نشطة دائمًا. اعرف المزيد عن سياسة ملفات تعريف الارتباط لدينا