LintTrust
ورقة العمل التي يستند إليها رأي WebTrust، مكتوبة انطلاقًا من الشهادات نفسها.
يقرأ LintTrust شهادات جهة التصديق (CA)، ويحكم على كل شهادة منها وفق Baseline Requirements الصادرة عن CA/Browser Forum بصيغتها السارية وقت صدور الشهادة وفي نهاية فترة التدقيق، ويكتب ورقة العمل لكل معيار من معايير WebTrust، مع الأدلة والأسئلة التي لا يستطيع الإجابة عنها إلا المدقق، ويضع تقدير المدقق نفسه إلى جانب أحكامه. فهو يعرض الوقائع. ويبقى الحكم المهني والتوقيع لك.

ما يقوم به
كل شهادة، وفق الإصدار الصحيح.
تسعة عشر إصدارًا من TLS Baseline Requirements، من 2.1.2 إلى 2.3.0. الشهادة الصادرة في مارس 2025 يُحكم عليها وفق إصدار مارس 2025، ثم مرة أخرى وفق الإصدار الساري في نهاية فترتك. يُعرض الحكمان كلاهما، ويُبيَّن صراحةً أن القاعدة كُتبت لاحقًا حين تكون كذلك.
كل معيار، مع أدلته.
تُجمَّع الأحكام حسب معيار WebTrust، لا حسب قاعدة أداة الفحص. وتحت كل معيار تظهر الشهادات التي تجتازه، والشهادات التي تُخفق فيه، ولكل إخفاق بند Baseline Requirements، والقيمة المرصودة، والقيمة المطلوبة. نقرتان من الملخص إلى البايت.
تقدير المدقق، محفوظ على حدة.
حين يعدّ المدقق إخفاقًا ما غيرَ جوهري، أو يعدّه مطابقًا مع ملاحظة، يُسجَّل التقدير مع أساسه، ويُميَّز بعلامة، ويُحصى على حدة، ويُطبع في ورقة العمل. لا يغيّر LintTrust أي حكم من تلقاء نفسه.
ما لا تستطيع أداة الفحص فعله
مقارنة مستقلة مع zlint وpkilint على الشهادات نفسها، مقروءة في ضوء نص Baseline Requirements:
- خمس وعشرون حالة عدم مطابقة لم تتمكن أدوات الفحص من رؤيتها، لأن الفحص يتطلب مفتاح المُصدِر، أو النوع المُعلَن للشهادة، أو بندًا لا تطبّقه أي أداة فحص.
- عشرون نتيجة خاطئة أثارتها أدوات الفحص، منها أربعة عشر اسمًا بحرف البدل (wildcard) تسمح بها Baseline Requirements ويرفضها pkilint.
- مئة وخمس وتسعون توصية أوردتها أدوات الفحص على أنها نتائج. يفصل LintTrust بين
RECOMMENDEDوMUST، ويتيح للمدقق تطبيق القراءة الصارمة عن قصد، على مستوى مساحة العمل كلها. - أقسام لا تقرؤها أي أداة فحص: صلاحية الشهادات الجذرية والشهادات التبادلية، والملف التعريفي المُعلَن لجهة التصديق، والقواعد المؤرخة على جانبي تاريخها.
ورقة العمل

ورقة عمل لكل مهمة تدقيق: فترة التدقيق، والإصدارات المطبقة، والأحكام لكل معيار، والأدلة لكل شهادة، والأسئلة التي تنتظر المدقق، والتقديرات مع أسسها، والملاحظات على التوصيات منفصلةً عن غيرها. بصيغتي PDF وWord، وبأي نظام كتابة تحمله الشهادات. عشرة آلاف شهادة على حاسوب محمول، دون اتصال بالشبكة: مخزن شهادات جهات التصديق يرافق الأداة.
لمن صُمِّم
مكاتب التدقيق.
وقت أقل في الإحالة المرجعية اليدوية إلى Baseline Requirements، والقراءة نفسها في كل مهمة تدقيق، ومسار أدلة على مستوى المعيار يسند الرأي.
جهات التصديق.
تدقيق ذاتي ربع سنوي على عينتك الخاصة، وتجربة تحضيرية قبل وصول المدقق، واختبار أي ملف تعريفي جديد وفق كل الإصدارات قبل صدور أول شهادة.
الأسئلة الشائعة
ماذا يقرأ LintTrust؟
شهادات X.509، واحدةً تلو الأخرى أو بالآلاف، بصيغة DER أو PEM، في ملفات أو في أرشيفات zip. لا شيء غير ذلك: لا وصول إلى أنظمة جهة التصديق، ولا مفتاح خاص، ولا كلمة مرور.
وفق أي مرجع يحكم عليها؟
وفق TLS Baseline Requirements الصادرة عن CA/Browser Forum، في تسعة عشر إصدارًا من 2.1.2 إلى 2.3.0، ومعايير WebTrust for CAs الخاصة بـ TLS التي تستند إليها. يُحكم على كل شهادة وفق الإصدار الساري وقت صدورها، ووفق الإصدار الساري في نهاية فترة التدقيق.
هل يُبدي LintTrust رأيًا تدقيقيًا؟
لا. فهو يبيّن ما تُظهره الشهادات، بندًا بندًا، ويسجّل تقدير المدقق نفسه إلى جانب أحكامه. ويبقى الرأي والتوقيع للمدقق.
بمَ يختلف عن zlint أو pkilint؟
تُعيد أداة الفحص أسطرًا لكل شهادة. أما LintTrust فيجمّع الأحكام حسب معيار WebTrust على مستوى مجموعة الشهادات كلها، ويفصل التوصية عن المتطلب، ويحكم وفق الإصدار الساري، ويقرأ ما لا تستطيع أداة فحص مستقلة قراءته (مفتاح المُصدِر، وسلسلة الشهادات، والملف التعريفي المُعلَن)، ويكتب ورقة العمل. وتوجد على هذه الصفحة مقارنة مستقلة على الشهادات نفسها.
ما الذي لا يستطيع البتّ فيه؟
ما لا تحمله الشهادة: هل تحققت جهة التصديق من اسم ما، وهل صدر الرقم التسلسلي عن مولّد عشوائي، وهل المؤسسة جهة تابعة. وتذكر هذه الصفوف ذلك، ويجيب عنها المدقق مرة واحدة، مع بيان الأساس، وباسمه.
أين يعمل؟
على حاسوب محمول أو خادم تابع للمدقق أو لجهة التصديق، دون اتصال بالشبكة. ومخزن شهادات جهات التصديق يرافقه. ويتوفر خيار مستضاف لمكاتب التدقيق.
ما الذي يُنتجه؟
ورقة عمل لكل مهمة تدقيق، بصيغتي PDF وWord، وبأنظمة الكتابة التي تحملها الشهادات، والأدلة لكل شهادة، والشهادات نفسها في أرشيف zip لملف التدقيق. وتتلقى جهة التصديق تقريرًا بالنتائج مرتبةً حسب درجة الخطورة مع الإجراء الموصى به.
هل بياناتي في أمان؟
تبقى الشهادات حيث يعمل LintTrust. لا يُرسَل شيء إلى LintTrust ولا إلى أي أحد. ويُهيَّأ مخزن شهادات جهات التصديق من البيانات العامة لقاعدة CCADB، ويُحفظ داخليًا.
ما الشهادات التي ينبغي أن أحضرها إلى العرض التوضيحي؟
لا حاجة إلى أي شهادة: يجري العرض التوضيحي على PKI خيالية بُنيت لهذا الغرض. أحضر عينة من شهاداتك إن أردت أن ترى كيف يُحكم عليها.
كم تبلغ تكلفته؟
ترخيص سنوي لكل مؤسسة، بحسب المراجع المستخدمة وعدد الشهادات. اطلب عرضًا توضيحيًا وعرض سعر.
هل ستليها مراجع أخرى؟
نعم، قريبًا: EV Guidelines، وS/MIME Baseline Requirements وCode Signing Baseline Requirements، ومعايير WebTrust التي تستند إليها، على المحرك نفسه. ويُرخَّص كلٌّ منها بوصفه وحدة، فلا تدفع جهة التصديق التي لا تُصدر إلا شهادات TLS إلا مقابل TLS.
كيف أعرف أن الأحكام صحيحة؟
كل حكم يذكر البند الذي يطبّقه والقيمة التي قرأها، فيمكن التحقق منه يدويًا. وتُؤخذ إصدارات Baseline Requirements من المستودع الخاص بـ CA/Browser Forum نفسه، إيداعًا تلو الآخر. ويُحكم عند كل إصدار جديد للأداة على PKI خيالية من 108 شهادات، لكل شهادة قاعدة واحدة، كُتبت انطلاقًا من النص قبل أي تشغيل، وتُنشر على هذه الصفحة فحوص مستقلة مقارنةً بـ zlint وpkilint.
أين تُستضاف بياناتي؟
حيث تختار. إذا ثُبِّت على خادمك الخاص، فلا يغادره شيء. وإذا استضافه LintTrust، فالخوادم في الاتحاد الأوروبي (فرنسا)، خادم لكل عميل، ويحق لك حذف الشهادات التي ترفعها في أي وقت.
اطلب عرضًا توضيحيًا
عرض توضيحي مدته ثلاثون دقيقة على PKI خيالية، أو على عينة تحضرها أنت.
شكرًا لك. سنتواصل معك في غضون يومي عمل.
تعذّر إرسال طلبك. يُرجى الكتابة إلى [email protected].