شهادة SSL على وشك الانتهاء: ماذا تفعل قبل أن يرى عملاؤك التحذير
كيف تقرأ تاريخ انتهاء شهادة موقعك، وماذا يرى الزائر بعد انتهائها، ولماذا يتعطل التجديد التلقائي أحيانًا، وما الأسئلة التي ترسلها إلى شركة الاستضافة اليوم.
القفل الصغير بجانب عنوان موقعك يعني أن عليه شهادة SSL. بفضلها يصل كل ما يكتبه العميل في نموذج التواصل أو في سلة الشراء إلى الخادم مشفرًا. وأغلب أصحاب المواقع لا يفكرون فيها أصلًا، لأنها تعمل بصمت لسنوات.
إلى أن يأتي اليوم الذي تتوقف فيه. فللشهادة تاريخ انتهاء، مثل جواز السفر أو الرخصة التجارية. وحين يمر هذا التاريخ، تعرض المتصفحات بدل موقعك تحذيرًا يملأ الشاشة. وغالبًا يلاحظ ذلك أحد عملائك قبلك.
فحص الشهادة يستغرق دقيقتين. فيما يلي طريقة ذلك، وما الذي يحدث بعد انتهاء الشهادة، وما تسأله لشركة الاستضافة حتى لا يأتي ذلك اليوم أصلًا.
كيف تتحقق من الشهادة بنفسك
افتح موقعك في Chrome واضغط على الأيقونة الموجودة بجانب العنوان في شريط المتصفح. في الإصدارات الحديثة لم تعد قفلًا، بل أيقونة صغيرة فيها شريطا تمرير. اختر Connection is secure، أي أن الاتصال آمن، ثم Certificate is valid، أي أن الشهادة صالحة.
في النافذة التي تظهر، انتبه إلى ثلاثة أشياء:
- لمن صدرت الشهادة، ويجب أن يكون نطاقك،
- من أصدرها، مثل Let's Encrypt أو Sectigo أو DigiCert،
- مدة الصلاحية، ومنها تاريخ الانتهاء.
وأداة فحص شهادة SSL المجانية (بالإنجليزية) تعرض المعلومات نفسها، وتخبرك أيضًا هل سلسلة الشهادات مكتملة، وهل يُحوَّل عنوان http إلى https.
إن بقيت عدة أسابيع فلا داعي للقلق بعد. الشهادات التي تتجدد تلقائيًا تُستبدل عادة قبل انتهائها بنحو شهر. أما إن بقيت أيام قليلة والشهادة ما زالت القديمة، فهناك خلل في التجديد ويجب الإبلاغ عنه فورًا.
ماذا يحدث عندما تنتهي الشهادة
لا يختفي موقعك من الإنترنت، لكن لن يصل إليه أحد تقريبًا. يعرض Chrome شاشة عنوانها Your connection is not private، أي أن اتصالك ليس خاصًا، مع الرمز NET::ERR_CERT_DATE_INVALID. ولكل من Firefox وSafari نسخته من التحذير نفسه.
تقنيًا يستطيع الزائر أن يفتح التفاصيل المتقدمة ويتابع. لكن من أراد فقط أن يحجز موعدًا أو يعرف ساعات العمل لن يفعل. سيغلق الصفحة ويعود إلى نتائج البحث، حيث منافسوك على بعد نقرة.
وهناك آثار أقل وضوحًا. فالخدمات التي تتصل بموقعك تلقائيًا، مثل بوابة الدفع التي تؤكد أن الطلب دُفع، قد تبدأ بتسجيل أخطاء. والإعلانات على Google أو Instagram أو Snapchat تستمر في صرف ميزانيتك، لكنها ترسل الناس مباشرة إلى شاشة تحذير.
الإصلاح نفسه يستغرق عادة دقائق: تصدر شركة الاستضافة أو المطوّر شهادة جديدة ويعود الموقع كما كان. المشكلة أن أحدًا يجب أن يلاحظ أولًا، وإن انتهت الشهادة في بداية عطلة نهاية الأسبوع، فقد لا يلاحظ أحد قبل أول يوم عمل.
التجديد التلقائي، ولماذا يتعطل أحيانًا
أغلب شركات الاستضافة تصدر اليوم شهادات مجانية من Let's Encrypt أو مزود مشابه، وتجددها تلقائيًا. فشهادة Let's Encrypt صالحة 90 يومًا، ولا يمكن لأحد متابعتها يدويًا. والشهادات المدفوعة تقصر مدتها كذلك: منذ مارس 2026 لا يجوز أن تزيد صلاحية أي شهادة موثوقة علنًا على 200 يوم، ومن المقرر أن ينخفض هذا الحد إلى 47 يومًا بحلول 2029. التجديد اليدوي مرة في السنة في طريقه إلى الزوال.
والأتمتة تعمل جيدًا ما دام لا شيء يتغير. أشهر أسباب توقفها:
- نُقل النطاق إلى خادم آخر أو وُضع خلف خدمة وسيطة (proxy)، والاستضافة القديمة ما زالت تحاول تجديد شهادة لم تعد قادرة على التحقق منها،
- أضاف أحدهم تحويلًا أو قاعدة في جدار الحماية تحجب أيضًا العنوان الذي يُستخدم لإثبات ملكيتك للنطاق،
- اشتُريت الشهادة يدويًا من شركة أخرى ذات مرة، ولم يضع أحد تذكيرًا،
- فشل تجديد مدفوع لأن البطاقة المسجلة في الحساب انتهت صلاحيتها.
وتغيير آخر لم يسمع به كثيرون: في 2025 توقفت Let's Encrypt عن إرسال رسائل التذكير بانتهاء الشهادات. فإن كان أحد في شركتك يعتمد على «سيصلني بريد وسأتصرف»، فهذا البريد لن يصل بعد الآن.
أربعة عناوين لموقع واحد
عمليًا لموقعك أربعة عناوين:
http://yourcompany.aehttp://www.yourcompany.aehttps://yourcompany.aehttps://www.yourcompany.ae
اكتب كل واحد منها بيدك في شريط العنوان. يجب أن تنتهي الأربعة إلى عنوان https واحد. وإن بقي أحدها على http، فالنماذج في تلك النسخة ترسل البيانات دون تشفير.
ويحدث أيضًا أن تعمل النسخة دون www بينما تعرض النسخة مع www تحذيرًا. معنى ذلك أن الشهادة تغطي أحد الاسمين فقط، ويعرض Chrome عندها الرمز NET::ERR_CERT_COMMON_NAME_INVALID.
من السهل ألا تنتبه لهذا، لأنك تكتب عنوانك دائمًا بالطريقة نفسها. في حين قد توجّه بطاقة عمل قديمة أو توقيع بريد أو دليل أعمال الناس إلى النسخة الأخرى تحديدًا.
تحذير المحتوى المختلط
أحيانًا تكون الشهادة سليمة تمامًا، ومع ذلك لا يعرض المتصفح اتصالًا آمنًا بالكامل. يظهر في Chrome تنبيه بأن الاتصال بالموقع ليس آمنًا بالكامل، وأحيانًا لا تُحمَّل بعض الصور فقط.
يسمى هذا المحتوى المختلط (mixed content). الصفحة تُحمَّل عبر https، لكن بعض الملفات داخلها ما زالت تُطلب عبر http القديم. وهو في الغالب من بقايا الانتقال إلى الشهادة قبل سنوات: عناوين صور في مقالات قديمة، أو سكربت لعداد الزوار، أو خط، أو شعار شريك ما زال يشير إلى http://. تحجب المتصفحات هذه العناصر أو تحاول استبدالها، فتبدو الصفحة معطوبة قليلًا، ويرى زائرك رسالة لا تبعث على الثقة.
الإصلاح مهمة المطوّر: يبحث عن كل رابط يبدأ بـ http:// ويغيره إلى https://، في المحتوى وفي القالب. وفي WordPress يكون ذلك عادة عملية واحدة على قاعدة البيانات، ويُستحسن تنفيذها بعد أخذ نسخة احتياطية.
ما تسأله لشركة الاستضافة
رسالة واحدة إلى شركة الاستضافة، أو إلى من يعتني بالموقع، تكفي:
- هل تتجدد شهادة نطاقنا تلقائيًا، ومن يصدرها؟
- هل تغطي النسختين مع
wwwودونها؟ - هل تتحول العناوين الأربعة كلها إلى عنوان
httpsواحد؟ - من يصله إشعار إن فشل التجديد، وكم يستغرق التصرف؟
- هل في الموقع محتوى مختلط؟
وهناك شيء صغير تستطيع فعله بنفسك: ضع تذكيرًا في تقويمك قبل تاريخ الانتهاء الذي قرأته للتو بأسبوعين. فإن ظهر في ذلك اليوم تاريخ جديد لاحق في تفاصيل الشهادة، فالأتمتة تعمل. وإن لم يظهر، فأمامك أسبوعان لحل المشكلة، بدل انقطاع يبدأ مع عطلة نهاية الأسبوع.