منصة UAE PASS، الهوية الرقمية الوطنية في الإمارات، تعتمد على بنية تحتية خاصة لإصدار الشهادات الرقمية للمواطنين والمقيمين لاستخدامها في الخدمات الحكومية — وهي بنية منفصلة تمامًا عن سلسلة الثقة التجارية التي تعتمدها المتصفحات لتأمين المواقع عبر HTTPS.
من أي حقول تتكون الشهادة
- Subject — لمن صدرت الشهادة (نطاق، مؤسسة، أو في حالة الهوية الرقمية، فرد).
- Issuer — من أصدر الشهادة (هيئة تصديق، CA).
- مدة الصلاحية — تاريخا بداية ونهاية صلاحية الشهادة.
- المفتاح العام — المفتاح المستخدَم لإنشاء اتصال آمن أو التحقق من توقيع.
- التوقيع الرقمي — توقيع المُصدِر، يؤكد صحة كل الحقول الأخرى.
نفس الصيغة، سلسلة ثقة مختلفة
شهادة هوية رقمية حكومية وشهادة TLS لموقع ويب تستخدمان بنية X.509 نفسها وآلية سلسلة الثقة نفسها تمامًا — هيئة تصديق وسيطة توقّع الشهادة النهائية، وهيئة جذرية توقّع تلك الوسيطة. الفرق فقط في أي مخزن ثقة يتحقق منها: تطبيقات الهوية الحكومية تثق بالجذر الحكومي بعد تثبيته صراحةً، بينما يثق المتصفح بمجموعة مختلفة تمامًا من الجذور التجارية لصفحات HTTPS — والسلسلتان لا تلتقيان أبدًا.
لماذا مدة الصلاحية محدودة
مدة الصلاحية المحدودة (عادةً 90 يومًا إلى سنة للشهادات الحديثة على الويب) تقلل مخاطر مفتاح خاص مُخترَق، وتُلزم بتحديث المعاملات التشفيرية بانتظام وفق معايير الأمان الحالية.
لماذا نحتاج هذا
- تشخيص مشكلات شهادات SSL عند إعداد خادم ويب.
- التحقق من مدة صلاحية شهادة ومُصدِرها دون اللجوء إلى خدمات خارجية.
- فهم بنية الشهادة عند العمل مع mTLS أو شهادات العميل أو أنظمة الهوية الرقمية الحكومية.
الشهادات ذاتية التوقيع
يمكن توقيع شهادة بمفتاحها الخاص بدلًا من أي CA على الإطلاق — إذ تبدو من الناحية البنيوية مطابقة لشهادة X.509 «حقيقية»، بنفس الحقول، لكن حقلي Issuer وSubject فيها متطابقان. هذا هو سؤال الثقة نفسه في أقصى حالاته: السلسلة لا تصل إلى أي مكان، فلا يوجد سبب لأي جهة خارج إعدادك الخاص لتثق بها، وهذا بالضبط ما يجعلها مناسبة للاختبار الداخلي لكنها تُصنَّف غير موثوقة في أي مكان آخر.