LintTrust
ورقة العمل التي يستند إليها رأي WebTrust، مكتوبة انطلاقًا من الشهادات نفسها.
يقرأ LintTrust شهادات جهة التصديق (CA)، ويحكم على كل شهادة منها وفق Baseline Requirements الصادرة عن CA/Browser Forum بصيغتها السارية وقت صدور الشهادة وفي نهاية فترة التدقيق، ويكتب ورقة العمل لكل معيار من معايير WebTrust، مع الأدلة والأسئلة التي لا يستطيع الإجابة عنها إلا المدقق، ويضع تقدير المدقق نفسه إلى جانب أحكامه. فهو يعرض الوقائع. ويبقى الحكم المهني والتوقيع لك.

ما يقوم به
كل شهادة، وفق الإصدار الصحيح.
تسعة عشر إصدارًا من TLS Baseline Requirements، من 2.1.2 إلى 2.3.0. الشهادة الصادرة في مارس 2025 يُحكم عليها وفق إصدار مارس 2025، ثم مرة أخرى وفق الإصدار الساري في نهاية فترتك. يُعرض الحكمان كلاهما، ويُبيَّن صراحةً أن القاعدة كُتبت لاحقًا حين تكون كذلك.
كل معيار، مع أدلته.
تُجمَّع الأحكام حسب معيار WebTrust، لا حسب قاعدة أداة الفحص. وتحت كل معيار تظهر الشهادات التي تجتازه، والشهادات التي تُخفق فيه، ولكل إخفاق بند Baseline Requirements، والقيمة المرصودة، والقيمة المطلوبة. نقرتان من الملخص إلى البايت.
تقدير المدقق، محفوظ على حدة.
حين يعدّ المدقق إخفاقًا ما غيرَ جوهري، أو يعدّه مطابقًا مع ملاحظة، يُسجَّل التقدير مع أساسه، ويُميَّز بعلامة، ويُحصى على حدة، ويُطبع في ورقة العمل. لا يغيّر LintTrust أي حكم من تلقاء نفسه.
ما لا تستطيع أداة الفحص فعله
مقارنة مستقلة مع zlint وpkilint على الشهادات نفسها، مقروءة في ضوء نص Baseline Requirements:
- خمس وعشرون حالة عدم مطابقة لم تتمكن أدوات الفحص من رؤيتها، لأن الفحص يتطلب مفتاح المُصدِر، أو النوع المُعلَن للشهادة، أو بندًا لا تطبّقه أي أداة فحص.
- عشرون نتيجة خاطئة أثارتها أدوات الفحص، منها أربعة عشر اسمًا بحرف البدل (wildcard) تسمح بها Baseline Requirements ويرفضها pkilint.
- مئة وخمس وتسعون توصية أوردتها أدوات الفحص على أنها نتائج. يفصل LintTrust بين
RECOMMENDEDوMUST، ويتيح للمدقق تطبيق القراءة الصارمة عن قصد، على مستوى مساحة العمل كلها. - أقسام لا تقرؤها أي أداة فحص: صلاحية الشهادات الجذرية والشهادات التبادلية، والملف التعريفي المُعلَن لجهة التصديق، والقواعد المؤرخة على جانبي تاريخها.
ورقة العمل

ورقة عمل لكل مهمة تدقيق: فترة التدقيق، والإصدارات المطبقة، والأحكام لكل معيار، والأدلة لكل شهادة، والأسئلة التي تنتظر المدقق، والتقديرات مع أسسها، والملاحظات على التوصيات منفصلةً عن غيرها. بصيغتي PDF وWord، وبأي نظام كتابة تحمله الشهادات. عشرة آلاف شهادة في مساحة عمل واحدة، وإلى جانبها مخزن شهادات جهات التصديق، مُهيَّأً من قاعدة CCADB.
لمن صُمِّم
مكاتب التدقيق.
وقت أقل في الإحالة المرجعية اليدوية إلى Baseline Requirements، والقراءة نفسها في كل مهمة تدقيق، ومسار أدلة على مستوى المعيار يسند الرأي.
جهات التصديق.
تدقيق ذاتي ربع سنوي على عينتك الخاصة، وتجربة تحضيرية قبل وصول المدقق، واختبار أي ملف تعريفي جديد وفق كل الإصدارات قبل صدور أول شهادة.
الأسئلة الشائعة
ماذا يقرأ LintTrust؟
شهادات X.509، واحدةً تلو الأخرى أو بالآلاف، بصيغة DER أو PEM، في ملفات أو في أرشيفات zip. لا شيء غير ذلك: لا وصول إلى أنظمة جهة التصديق، ولا مفتاح خاص، ولا كلمة مرور.
وفق أي مرجع يحكم عليها؟
وفق TLS Baseline Requirements الصادرة عن CA/Browser Forum، في تسعة عشر إصدارًا من 2.1.2 إلى 2.3.0، ومعايير WebTrust for CAs الخاصة بـ TLS التي تستند إليها. يُحكم على كل شهادة وفق الإصدار الساري وقت صدورها، ووفق الإصدار الساري في نهاية فترة التدقيق.
هل يُبدي LintTrust رأيًا تدقيقيًا؟
لا. فهو يبيّن ما تُظهره الشهادات، بندًا بندًا، ويسجّل تقدير المدقق نفسه إلى جانب أحكامه. ويبقى الرأي والتوقيع للمدقق.
بمَ يختلف عن zlint أو pkilint؟
تُعيد أداة الفحص أسطرًا لكل شهادة. أما LintTrust فيجمّع الأحكام حسب معيار WebTrust على مستوى مجموعة الشهادات كلها، ويفصل التوصية عن المتطلب، ويحكم وفق الإصدار الساري، ويقرأ ما لا تستطيع أداة فحص مستقلة قراءته (مفتاح المُصدِر، وسلسلة الشهادات، والملف التعريفي المُعلَن)، ويكتب ورقة العمل. وتوجد على هذه الصفحة مقارنة مستقلة على الشهادات نفسها.
ما الذي لا يستطيع البتّ فيه؟
ما لا تحمله الشهادة: هل تحققت جهة التصديق من اسم ما، وهل صدر الرقم التسلسلي عن مولّد عشوائي، وهل المؤسسة جهة تابعة. وتذكر هذه الصفوف ذلك، ويجيب عنها المدقق مرة واحدة، مع بيان الأساس، وباسمه.
أين يعمل؟
على خوادم LintTrust في الاتحاد الأوروبي، نسخة تشغيل معزولة لكل عميل، يُوصَل إليها عبر TLS بحساب وعامل تحقق ثانٍ. لا يُثبَّت شيء لديك.
ما الذي يُنتجه؟
ورقة عمل لكل مهمة تدقيق، بصيغتي PDF وWord، وبأنظمة الكتابة التي تحملها الشهادات، والأدلة لكل شهادة، والشهادات نفسها في أرشيف zip لملف التدقيق. وتتلقى جهة التصديق تقريرًا بالنتائج مرتبةً حسب درجة الخطورة مع الإجراء الموصى به.
من يمكنه الاطلاع على بياناتي، بما في ذلك LintTrust؟
نسخة التشغيل الخاصة بك ملك لك: قاعدة بياناتها وملفاتها ونسخها الاحتياطية منفصلة عن تلك الخاصة بأي عميل آخر، ومشفّرة أثناء التخزين. وليس لموظفي LintTrust أي وصول دائم إليها. ولا يسجّل مشغّل الدخول لأغراض الدعم إلا بطلب كتابي منك، ويُدوَّن كل دخول في سجل نسختك، الذي تطّلع عليه. ويمكنك تصدير كل شيء وحذف كل شيء في أي وقت، وتلقّي تأكيد كتابي بالحذف.
ما الشهادات التي ينبغي أن أحضرها إلى العرض التوضيحي؟
لا حاجة إلى أي شهادة: يجري العرض التوضيحي على PKI خيالية بُنيت لهذا الغرض. وإن فضّلت أن ترى كيف يُحكم على شهاداتك، فأرسل عينة منها قبل العرض بيوم، وستُعرض عليك.
كم تبلغ تكلفته؟
ترخيص سنوي لكل مؤسسة، بحسب المراجع المستخدمة وعدد الشهادات. اطلب عرضًا توضيحيًا وعرض سعر.
هل ستليها مراجع أخرى؟
نعم، قريبًا: EV Guidelines، وS/MIME Baseline Requirements وCode Signing Baseline Requirements، ومعايير WebTrust التي تستند إليها، على المحرك نفسه. ويُرخَّص كلٌّ منها بوصفه وحدة، فلا تدفع جهة التصديق التي لا تُصدر إلا شهادات TLS إلا مقابل TLS.
كيف أعرف أن الأحكام صحيحة؟
كل حكم يذكر البند الذي يطبّقه والقيمة التي قرأها، فيمكن التحقق منه يدويًا. وتُؤخذ إصدارات Baseline Requirements من المستودع الخاص بـ CA/Browser Forum نفسه، إيداعًا تلو الآخر. ويُحكم عند كل إصدار جديد للأداة على PKI خيالية من 108 شهادات، لكل شهادة قاعدة واحدة، كُتبت انطلاقًا من النص قبل أي تشغيل، وتُنشر على هذه الصفحة فحوص مستقلة مقارنةً بـ zlint وpkilint.
أين تُستضاف بياناتي؟
في الاتحاد الأوروبي، في فرنسا، على خوادم يشغّلها LintTrust، نسخة تشغيل معزولة لكل عميل. واتفاقية معالجة البيانات بموجب اللائحة الأوروبية العامة لحماية البيانات جزء من كل عقد، أيًّا كانت الولاية القضائية للعميل.
اطلب عرضًا توضيحيًا
عرض توضيحي مدته ثلاثون دقيقة على PKI خيالية، أو على عينة ترسلها قبله بيوم.
شكرًا لك. سنتواصل معك في غضون يومي عمل.
تعذّر إرسال طلبك. يُرجى الكتابة إلى contact@linttrust.com.