验证Mozilla签名Firefox扩展的根CA证书位置在哪里?
用于验证Mozilla签名Firefox扩展的根CA证书位置及获取方法
Mozilla扩展签名的根CA证书并没有以独立的.crt/.pem文件形式直接存放在Firefox的常规目录中,而是嵌入在Firefox的二进制代码或内部证书存储体系里。你可以通过以下两种可靠方式获取该证书:
从Firefox图形界面导出
- 打开Firefox,地址栏输入
about:preferences#privacy - 滚动到「证书」区域,点击「查看证书」
- 在「证书管理器」的「权威机构」标签页,找到名称包含Mozilla Add-on Store Signing Root CA(或类似“Add-ons签名根证书”字样)的条目
- 选中证书后点击「导出」,选择「PEM证书」格式保存,得到的文件即可作为
-CAfile参数使用
- 打开Firefox,地址栏输入
从Mozilla源代码仓库提取
该根证书的PEM格式明文内容嵌入在Firefox源代码中,你可以在security/manager/ssl/nsNSSComponent.cpp文件里找到对应扩展签名根证书的代码块,复制从-----BEGIN CERTIFICATE-----到-----END CERTIFICATE-----的完整内容,保存为.crt文件即可。
验证命令示例
拿到证书文件后,执行你提到的openssl命令即可完成签名验证:
$ openssl cms -verify -inform der -in META-INF/mozilla.rsa -content META-INF/mozilla.sf -CAfile your-exported-cert.crt -purpose any
若返回Verification successful,则说明扩展的Mozilla签名有效。
内容的提问来源于stack exchange,提问作者cegfault
相关产品推荐
相关产品推荐

