وقد كانت البنية الأساسية العامة الرئيسية للثقة الرقمية والاتصالات المأمونة منذ الأيام الأولى من الشبكة الدولية، وهي تستند إلى كل شيء من الرسائل الإلكترونية المشفرة، وتأمين المناظير الشبكية للتوقيعات الرقمية والتوقيع على الرموز، وعلى مدى العقود الأربعة الماضية، تطورت معايير الناموسيات الجاهزة للاختبارات الرقمية، مثل بروتوكولات X.509 المتطورة، والحلول الرئيسية الناشئة عن الأشعة السينية.

الخلفية التاريخية لمعايير مؤشرات القدرة على العمل

وقد تم توضيح الحاجة إلى الترميز العام لأول مرة من قبل ويتفيلد ديفي ومارتن هيلمان في عام 1976، ولكن المشكلة العملية المتمثلة في إلزام مفتاح عام للهوية ظلت دون حل، وبدون آلية موثوق بها للتحقق من أن مفتاحا عاما ما يعود حقا إلى الكيان المطالب به، فإن البروتوكولات البكائية معرضة للهجمات التي شنت في منتصف الليل، وشملت المحاولات المبكرة أدلة عامة بسيطة ونماذج ثقة خاصة بها، ولكن الحاجة أصبحت سريعة.

وفي عام 1988، أصدر الاتحاد الدولي للاتصالات السلكية واللاسلكية النسخة الأولى من معيار الدليل X.500، الذي يشمل المواصفات X.509 المتعلقة بتوثيق خدمات الدليل.

وقد تم توسيع المعيار الأصلي للرقم 1059 (النسخة 1) فيما بعد ليشمل الصيغتين 2 و3، حيث زاد هذا المعيار من الدعم للتمديدات الجمركية في عام 1996، وقد سمحت هذه التمديدات بالشهادات بحمل خصائص إضافية مثل الاستخدام الرئيسي، وموضوع الأسماء البديلة، والسياسات، مما جعل X.509 قابلة للتكيف مع طائفة واسعة من التطبيقات تتجاوز التوثيق الشبكي البسيط، ويظل الفريق العامل المعني بالهياكل الأساسية العامة التابعة لفرقة العاملة (X09) يعمل على زيادة تنقيح المعيار رقم 5280.

ويمكن أن يعزى نجاح X.509 إلى هيكلها الواضح ونموذجها الاستئماني الهرمي، غير أن المعيار صمم لعالم من النظم الثابتة التي تدار بعناية - ليس للبيئات الدينامية والكبيرة الحجم، والتي كثيرا ما تكون آلية للشبكة الحديثة، ومع تزايد تطور الشبكة العالمية والتهديدات الأمنية، أصبحت القيود المفروضة على X.509 والحواجز التقليدية للأخطار البرية واضحة بشكل متزايد، مما يمهد الطريق أمام البروتوكولات والمعايير الجديدة.

المعيار X.509: المواصفات الأساسية والأثر

X.509 تُعرِّف الشهادة بأنها هيكل بيانات يحتوي على مفتاح عام، ومعلومات هوية (مثل الاسم المميز)، وفترة صلاحية (ليس قبل ولا بعد)، ومعلومات المصدر، والتوقيع الرقمي على قانون الإجراءات الجنائية. وتُتسلسل الشهادة باستخدام النشرة الموجزة " SNax " (ASN.1)، وتُدرج أيضا في قواعد التفكيك المميزي (DER) أو في شكل نظام PEM.

ويعتمد نموذج الثقة الهرمي للرقم X.509 على سلسلة من الشهادات، بدءاً من مجموعة من الشهادات (التي يُوقع عليها ذاتياً) وتفرع من خلال شهادات التقييم القطري المتوسط إلى شهادات الصلاحية النهائية، ويجب على العميل أن يصادق على كل شهادة في السلسلة ضد مخزنه الاستئماني، أو مركز الإلغاء (عن طريق بروتوكول الشهادة الملكية أو بروتوكول الشهادة على الإنترنت - نظام أوكسباتل)، وأن يتحقق من أن عملية التثبت باهظة باهظة.

X.509 الشهادات تستخدم في مجموعة واسعة من البروتوكولات: TLS/SSL لتأمين حركة المرور على الشبكة، و S/MIME للتوقيع على البريد الإلكتروني والتشفير، و IPsec لشبكة البرامجيات، ورمز التوقيع على البرامجيات، وتوقيع الوثائق في PDF و XML. وقد جعلت الشبكة قاعدة البيانات الرقمية القائمة بحكم الواقع خلفا للهوية الرقمية، حيث يبلغ عدد الشهادات الصادرة حاليا عن آلاف الشركات العامة والخاصة في شباط/فبراير ٢٠ ألف.

وعلى الرغم من اعتماده على نطاق واسع، فإن X.509 ليس بدون ناقديه، فالاعتماد على ترتيب هرمي مركزي من الاتفاقات البيئية الكندية يخلق نقطة فشل واحدة - ويمكن أن يصدر قانون التحكيم المركزي المهين شهادات مزورة لأي مجال، كما يتبين من الإخلال الذي وقع في عام 2011 في ديجينوتار، كما أن فضيحة الإلغاء التي تنطوي على خطأ في إصدار شهادات تجديد البيانات لا تزال تشكل تحدياً مستمراً:

حدود البنية التحتية التقليدية

وفي حين أن X.509 قد قدمت خدماتها على شبكة الإنترنت، فإن حدودها دفعت إلى وضع بروتوكولات ونهج جديدة، ويمكن تصنيف هذه القيود في عدة فئات: شدّة النموذج الاستئماني، وقضايا التصعيد، وتعقيد الإلغاء، والعجز في التشغيل الآلي، والضعف إزاء التهديدات الناشئة.

الرهن النموذجي الاستئماني والمركزية

ويضع نموذج الثقة الهرمي ثقة هائلة في عدد صغير نسبياً من الاتفاقات الأساسية، ويجب أن تحرس مفاتيحها الخاصة بأعلى درجات الأمن، ومع ذلك فقد حدثت انتهاكات، وقد تبين أن ] [النموذج الإلكتروني:] الهرمي في عام 2014 قد كشفت عن وجود عدد من الحوادث غير السليمة التي يمكن أن تكشف عنها مفاتيح خاصة.

قضايا النطاق

ومع تزايد عدد الأجهزة والخدمات والمستعملين، يكافح نظام المعلومات المسبقة عن علم التقليدي من أجل الاتساع، ويمكن أن تصبح سلاسل شهادات طويلة، مما يتسبب في تأخيرات في التصديق، ويمكن أن تتجاوز أجهزة الاتصال اللاسلكية الكبيرة عشرات الميغابايت، وأن تجذبها على الشبكة تضيف إلى درجة من المرونة، ويجب على الجهات المجيبة على نظام الأفضليات المعمم أن تتعامل مع ملايين الطلبات في الثانية.

التقلبات

فالتنقية هي إحدى أضعف الروابط في مجالات العمل التقليدية، ولا تُعدّ هذه المراكز إلا في الوقت المناسب كتاريخ تحديثها (في كثير من الأحيان أو حتى أيام)، ولا يجوز للمتعاملين أن يفحصوها باستمرار، وتوفر الشركة معلومات أكثر واقعية، بل تُحدث تسريباً للخصوصية (يتعلم مركز البحوث المتعلقة بالألغام الموقع لزيارات العملاء) ويمكن أن يخضعوا لهجمات رفضية تتعلق بالخدمات، ويخفف إدخال نظام دعم البرامج الفرعية بعض المسائل ولكن لا يتطلب ذلك.

عدم وجود آلية

وبالنسبة لمعظم تاريخ الشركة، كان إصدار الشهادات وتجديدها عمليات يدوية تشمل ملء الاستمارات، وتوليد الأزواج الرئيسية، وتقديم شهادات التصديق، وتركيب الشهادات يدويا، مما أدى إلى احتكاك تشغيلي وأدى إلى انتهاء شهادات التسبب في انقطاع الخدمات، وقد تناول بروتوكول المنظمة هذه المشكلة مباشرة، ولكن بالنسبة للنظم القديمة، يظل الدليل العام عائقا أمام الحصول على شهادة جيدة بشأن الصحة.

ضعف الهجمات المتقدمة

والنقطة التقليدية في مجال منع الحمل عرضة للعديد من ناقلات الهجوم: فالحساب الكمي يهدد بكسر خوارزميات وكالة الأمن الإقليمي والرابطة الأوروبية لسلامة الديوكسا المستخدمة في معظم الشهادات الحالية؛ والهجمات التي تتم على جانبي يمكن أن تسرب مفاتيح خاصة؛ والهجمات التلفية المعقدة يمكن أن تخدع المستخدمين لقبول شهادات احتيالية؛ والطبيعة الثابتة لشهادات X.509 (مع مفاتيح عامة ثابتة وملزمة للهوية) تجعل من الصعب التكيف مع هذه التهديدات دون تكرارها.

البروتوكولات والمعايير الناشئة

وقد تمثلت الاستجابة لهذه القيود في موجة من البروتوكولات والمعايير الجديدة التي تعالج نقاط ألم محددة - التشغيل الآلي، وتشغيل الوزن الخفيف، ومقاومة التهديدات الجديدة، وهذه البروتوكولات الناشئة ليست بالضرورة بديلا عن X.509 بل مكملة للبناء على أساسها أو توفر نُهج بديلة لحالات استخدام محددة.

ACME (Automated Certificate Management Environment)

(ب) أن يتصدى النظام الأساسي للنظم الإلكترونية (الفريق العامل المعني بمكافحة الاتجار بالبشر) الذي تم تعريفه في الوثيقة FLT: 1) ، و(DT) ، و(A) ، و(LT) ، و(A) ، و(A) ، و(A(A) ، و(A) ، و(A(A) ، و(Ar.P) ، و(A.C.

DTLS (Datagram Transport Layer Security)

وفي حين أن نظام النقل البري الدولي يكفل وصلات بين الفينول الخماسي الكلور، فإن العديد من التطبيقات الحديثة - مثل التزود بالفيديو، والقمار على الإنترنت، والمقياس الهاتفي IoT - تعتمد على نظام التبادل الالكتروني للبيانات في الاتصالات المنخفضة التردد. DTLS [FIN-LT:1]) (C 6347, 9147) توفر ضمانات أمنية مماثلة للنقل بالنسخة الأساسية للشهادة X.509 ولكن مُكيَّفَّتُتُتُتُتُتُتُتُ)

COSE (CBOR Object signing and Encryption)

(أ) بالنسبة للأجهزة التي تم ضبطها كمجسات، وأجهزة مجهزة بالملابس، وأجهزة قياسية ذاتية الذكية، فإن الرؤوس العامة لأجهزة التزييف وشهادة الاكس 509 غالباً ما تكون عالية جداً. [FSCLT:0]COSE[FL:1] (FLT:1] (RFC 8152) تستخدم نموذجاً مصمماً وميسراً للتمثيل.

شهادات الشفافية والعمليات المضمونة

(ه) ليست آلية لإصدار الشهادات نفسها، بل آلية لكشف سوء التصرف، إذ تشترط أن يتم تسجيل جميع الشهادات على الملأ في سجلات مراجعة مفصَّلة، وتضيف مادة المسؤولية إلى النظام الإيكولوجي X.509، أي شهادة صادرة عن هيئة خبراء مختصين تصدرها شركة " بوث " ، وهي غير موثقة.

معايير التشفير بعد الكوانتيوم

وفي حين أن نظام " المقاييس الكمية " لا يشمل في حد ذاته، فإن شهادات التوحيد الكمي المقاوم للعضوية الوطنية (المعهد الوطني للمعايير والتكنولوجيا) تدفع التطور التالي لمؤسسة PKI. وفي عام 2024، وضعت الشبكة الوطنية للإحصاء الصيغة النهائية لثلاثة خوارزميات - أي بروتوكولات التكليف الرئيسية) و " CRYSTALS -Dilithium " (للتوقيعات الرقمية)(10).

مستقبل معايير مؤشرات مؤشرات الأداء

وستحدد مستقبل مرفق المفاتيح العمومية بالمرونة والتشغيل الآلي والقدرة على التكيف، وتقاربت عدة اتجاهات:

الهوية اللامركزية (DID ووثائق التفويض القابلة للتحقق)

أما نماذج مؤشرات الأداء اللامركزية، مثل تلك القائمة على دفتر الأستاذ أو الدفتر الموزع، فهي تهدف إلى القضاء على الاعتماد على عدد صغير من المرساات الاستئمانية، كما أن شهادات تحديد الهوية التي لا مركزية لدى الفريق العامل التابع للفرقة العاملة التابعة للفرقة العاملة التابعة للفرقة العاملة المعنية بمكافحة الفساد (Dicentral) ووثائق التفويض القابلة للإثبات لا تزال مكملة للدلائل التقليدية (مثل مرحلتي الاختصار)().

شهادات مجهزة بالآلية، وشهادة قصيرة الأجل

وسيستمر تطور بروتوكول النظم الإيكولوجية البحرية الآسيوية، وربما يدمج مع نظام TLS المدار (MTLS) في التوثيق من الخدمة إلى الخدمات، ومع ظهور لنموذج RC 9628 ] لإدارة الشهادات الآلية على نظام IPsec.

Quantum-Ready PKI Infrastructure

ويجب على المنظمات أن تبدأ في الإعداد لعالم يمكن فيه كسر اتفاق الأمن الإقليمي ووكالة التنمية الاقتصادية والاجتماعية، وتتمثل الخطوة الأكثر إلحاحا في رفع مستوى سلطات الشهادة والأطراف التي تعتمد على دعم الشهادات الهجينة التي تجمع بين الخوارزميات التقليدية وما بعد الكواشف، وقد أظهرت التجارب الميدانية التي تجريها فرقة العمل الدولية () على نطاق أوسع.

ألف - إدماج الشفافية وإمكانية مراجعة الحسابات

وستتوسع آليات الشفافية التي بدأت مع اتفاقية منع التعذيب لتشمل مجالات أخرى: Key Transparency من أجل البريد الإلكتروني (مثل قاعدة مفاتيح وآلية غوغل للشفافية الرئيسية)، Software Supply Chain Transparency] [عن طريق SCITT]، و

خاتمة

إن تطور معايير PKI من الإطار الجامد X.509 إلى مجموعة من البروتوكولات الناشئة يعكس الحاجة المتزايدة إلى التشغيل الآلي، والقابلية للتصعيد، والقدرة على التكيف، بينما يظل X.509 حجر الزاوية في الهوية الرقمية، والبروتوكولات الجديدة مثل النظام الإيكولوجي الآسيوي الأوروبي للكيمياء، ونظام DTLS، و COSE تعالج أكثر نقاط الضعف التي تشوهها، وعلم التشفير بعد أن يحافظ على التصورات الكهرمائية.

Further Reading:]