أفضل ممارسات أمان SSL
· فريق CSR.plus

- •قدّم TLS 1.3 وتخلَّ عن كل ما هو أقدم من TLS 1.2 بمجرد أن تسمح البيانات بذلك.
- •فعّل HSTS لفرض HTTPS وحظر هجمات خفض الإصدار؛ وأضف نطاقك إلى قائمة التحميل المسبق HSTS لحماية كاملة.
- •احمِ المفتاح الخاص، وأتمتة التجديد، وتحقق من التكوين باستخدام مدقق SSL لدينا بعد كل تغيير.
البروتوكولات: الأحدث فقط
فعّل TLS 1.3 وTLS 1.2 وعطّل كل ما هو أقدم — SSLv3 وTLS 1.0 وTLS 1.1 كلها معطوبة أو مهجورة. بمجرد ألا تُظهر السجلات أي حركة TLS 1.2، تخلص منها أيضاً. في Nginx عيّن ssl_protocols TLSv1.2 TLSv1.3؛ وفي Apache عيّن SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1.
مجموعات التشفير والسرية الأمامية
استخدم تشفيرات AEAD حديثة مثل TLS_AES_256_GCM_SHA384 وفضّل تبادل مفاتيح ECDHE أو DHE لضمان السرية الأمامية. مع TLS 1.3، تكون السرية الأمامية إلزامية ويُدار اختيار التشفير بواسطة البروتوكول، ما يجعل هذا التكوين تلقائياً في الغالب.
HSTS
يخبر رأس Strict-Transport-Security المتصفحات باستخدام HTTPS فقط لنطاقك، مما يمنع هجمات خفض الإصدار واختطاف ملفات تعريف الارتباط. ابدأ بـ max-age=31536000; includeSubDomains; preload، ثم أرسل نطاقك إلى قائمة التحميل المسبق HSTS لتكون الحماية مدمجة في المتصفحات.
تدبيس OCSP
يتيح التدبيس لخادمك إرفاق دليل بختم زمني على صحة الشهادة بالمصافحة، مما يلغي طلب OCSP منفصلاً لكل زائر. يحسّن ذلك الخصوصية وزمن الاستجابة معاً. فعّله في Nginx باستخدام ssl_stapling on وتحقق منه عبر متتبع SSL/TLS لدينا.
حماية المفاتيح وتجديدها
خزّن المفاتيح الخاصة بصلاحيات 600 ولا تشاركها أبداً، ودوّرها عند كل تجديد. أتمتة التجديد باستخدام عميل ACME ليجدد سيرتة 90 يوماً نفسها تلقائياً. بعد كل تغيير، شغّل مدقق SSL لدينا للتأكد من أن التكوين لا يزال سليماً.
FAQ
هل لا يزال TLS 1.2 مقبولاً؟
في الوقت الحالي هو الحد الأدنى للتوافق، لكن المتصفحات ستعطله في أوائل 2027. قم بالترقية إلى TLS 1.3 الآن وخطط للتخلص من TLS 1.2 بعد فترة انتقالية.
هل يبطئ HSTS موقعي؟
لا. يضيف رأس استجابة صغيراً واحداً فقط، بينما يلغي الطلبات غير الآمنة وإعادة توجيه إضافية للزوار العائدين.
كم مرة يجب أن أدوّر المفاتيح؟
مع شهادات 90 يوماً، يعد المفتاح الجديد عند كل تجديد هو القاعدة. دوّر المفتاح فوراً إذا ظهرت أي علامة على تعرضه للخطر.
UptimeRobot
راقب SSL وحالة التشغيل مجاناً
يراقب UptimeRobot شهاداتك ونقاط الاتصال على مدار الساعة — 50 مراقباً في الخطة المجانية.
رابط تسويق بالعمولة — قد نحصل على عمولة دون أي تكلفة إضافية عليك.
أدوات SSL/TLS المجانية
تحقق وافحص شهاداتك في ثوانٍ.