نُشر في 23/09/2026

أدلة

تفعيل HTTPS على موقعك: القفل مشروحًا للمبتدئين

قفل صغير بجانب العنوان، أو على العكس عبارة « غير آمن » بالأحمر: هذا أول ما يراه الزائر من موقعك، حتى قبل شعارك. إليك ما يفعله HTTPS حقًا، ولماذا يشترطه Google والمتصفحات، وكيف تحصل عليه — ولماذا، على Leopar، ليس عليك فعل أي شيء.

HTTP وHTTPS: الحرف الذي يغيّر كل شيء

حين يطلب متصفحك صفحة من خادم، يخاطبه بلغة تُسمّى HTTP. في HTTP البسيط، كل ما يمرّ بينهما — الصفحة، استمارة معبّأة، كلمة مرور — يمرّ بشكل مكشوف: أي شخص على الطريق (شبكة wifi في المقهى، مشغّل اتصالات، وسيط خبيث) يستطيع قراءته أو تعديله.

حرف S في HTTPS يعني آمن: المحادثة مشفّرة. تبقى مقروءة لزائرك ولخادمك، لكنها تصبح غير مقروءة لكل من يقف بينهما. والقفل يشير ببساطة إلى أن هذا التشفير مفعّل وأن الخادم هو فعلًا من يدّعي أنه هو.

لماذا أصبح إلزاميًا، حتى لموقع تعريفي

« موقعي يعرض نشاطي فقط، وليس لديّ ما أخفيه. » صحيح، ومع ذلك ثلاثة أسباب تجعل HTTPS لا غنى عنه اليوم:

الثقةيعرض Chrome وSafari وFirefox عبارة « غير آمن » على أي موقع يعمل بـ HTTP. الزائر الذي يرى هذا التحذير يغلق التبويب، خصوصًا قبل تعبئة نموذج اتصال.
GoogleHTTPS معيار ترتيب منذ 2014. عند تساوي المحتوى، يتقدّم الموقع الآمن.
السلامةمن دون تشفير، يستطيع وسيط حقن إعلانات أو تعديل نصوصك دون علمك. مع HTTPS، تصل الصفحة كما نشرتها تمامًا.

الشهادة: بطاقة هوية موقعك

للتخاطب بـ HTTPS، يحتاج الخادم إلى شهادة: ملف صغير تصدره جهة معتمدة، يثبت أن sharikati.com يُخدَم فعلًا من الخادم الصحيح. قبل عشر سنوات كانت الشهادة تُشترى بثمن مرتفع وتُجدَّد يدويًا كل عام. ومنذ Let's Encrypt (2016)، أصبحت مجانية، تُصدَر في ثوانٍ، ويجدّدها الخادم نفسه تلقائيًا كل ثلاثة أشهر.

عمليًا، تتحقق الجهة المعتمدة من شيء واحد: أن اسم النطاق يشير فعلًا إلى الخادم الذي يطلب الشهادة. ولهذا لا يمكن لموقع أن يعمل بـ HTTPS قبل أن يكون اسم نطاقه مضبوطًا بشكل صحيح.

كيف يُفعَّل HTTPS على موقع، في ثلاث خطوات

إن كنت تدير استضافتك بنفسك، فالإجراء هو نفسه دائمًا، أيًا كان مزوّد الخدمة:

1. الحصول على الشهادة. لدى معظم المستضيفين، هي خانة تُحدَّد في لوحة الإدارة (« SSL »، « Let's Encrypt »). وعلى خادم تديره بنفسك، تقوم أداة مثل Certbot بذلك بأمر واحد.

2. إعادة توجيه HTTP إلى HTTPS. من دون هذه الخطوة، يوجد موقعك بنسختين، والزوار الذين يكتبون العنوان بلا « https:// » يصلون إلى النسخة غير الآمنة. إعادة توجيه دائمة (الرمز 301) تحلّ المشكلة وتجنّب المحتوى المكرّر في نظر Google.

3. مطاردة « المحتوى المختلط ». إن حمّلت صفحتك الآمنة صورة أو سكريبت عبر « http:// »، يزيل المتصفح القفل. يجب أن تكون كل الموارد بـ HTTPS، بما فيها تلك الآتية من مواقع أخرى.

ما يفعله Leopar لأجلك

على Leopar، هذه الخطوات الثلاث غير موجودة بالنسبة إليك: يُفعَّل HTTPS تلقائيًا فور دخول موقعك إلى الإنترنت، بشهادة تُجدَّد دون تدخل، وإعادة توجيه HTTP إلى HTTPS جاهزة. وموقعك مصمَّم ليحمّل موارد آمنة فقط، فلا محتوى مختلطًا تلاحقه.

تحتفظ بنطاق مسجَّل مسبقًا في مكان آخر؟ تُصدَر الشهادة فور أن يشير سجل A الخاص بك إلى خادمك — هذا هو السطر الوحيد الذي يجب تعديله، ونحن نرسله لك. وإلى أن يكتمل الانتشار، يبقى موقعك مرئيًا بـ HTTPS على عنوانه التجريبي.

أسئلة شائعة

هل يبطّئ HTTPS الموقع؟
لا. التكلفة الإضافية للتشفير لا تُذكر على خادم حديث، ويفتح HTTPS الباب أمام بروتوكولات أسرع (HTTP/2 وHTTP/3) لا تعمل إلا في الوضع الآمن. الموقع الذي يعمل بـ HTTPS أسرع في الواقع.

موقعي يعمل بـ HTTPS لكن القفل لا يظهر، لماذا؟
يكاد يكون دائمًا محتوى مختلطًا: صورة أو خط أو سكريبت لا يزال يُحمَّل عبر « http:// ». تخبرك وحدة تحكم المتصفح (F12) أيها هو.

هل الشهادة المجانية أقل أمانًا من الشهادة المدفوعة؟
لا. التشفير متطابق. تضيف الشهادات المدفوعة ضمانات إدارية (التحقق من الشركة) لم يعد لها أي أثر مرئي في المتصفحات.

ماذا يحدث إذا انتهت صلاحية الشهادة؟
يعرض المتصفح صفحة تحذير بملء الشاشة ويتراجع معظم الزوار. ولهذا يجب أن يكون التجديد تلقائيًا، لا يدويًا أبدًا.