开发者/安全研究员如何临时忽略Chrome/Firefox的预加载HSTS?
临时禁用预加载HSTS的可行方案(Chrome/Firefox/Edge)
针对预加载HSTS无法通过chrome://net-internals/#hsts移除且不想修改永久配置的需求,以下是各浏览器的临时解决方案:
Chrome & Edge(Chromium内核)
命令行启动参数(全局临时禁用)
关闭所有浏览器窗口后,用带参数的命令启动,可完全绕过预加载HSTS限制,关闭浏览器后自动恢复原有配置:
- Chrome:
chrome.exe --ignore-certificate-errors --ignore-urlfetcher-cert-requests --disable-hsts - Edge:
msedge.exe --ignore-certificate-errors --ignore-urlfetcher-cert-requests --disable-hsts
开发者工具配合拦截
打开开发者工具(F12),点击右上角齿轮图标进入设置,在「Security」标签下勾选「Ignore certificate errors」。不过预加载HSTS的强制跳转可能在页面加载前触发,单独使用该设置可能无法完全拦截,建议配合上述命令行参数使用。
Firefox
about:config临时修改
打开about:config,修改以下两项配置(重启Firefox生效):
- 将
network.stricttransportsecurity.preloadlist设为false,临时禁用预加载HSTS列表 - 将
security.cert_pinning.enforcement_level设为0,避免证书固定机制干扰测试
测试完成后改回原值即可,也可以创建独立的临时配置文件,避免影响主浏览器环境。
开发者工具辅助设置
打开开发者工具(F12),进入设置面板,勾选「Disable HTTP/2 and HTTP/3」和「Ignore certificate errors」,部分场景下可辅助绕过HSTS跳转,但优先级低于预加载列表,建议配合about:config修改使用。
注意事项
- 以上方法仅适用于开发、测试等特殊场景,日常浏览时不要使用,会大幅降低浏览器安全防护能力。
- 部分高优先级的预加载HSTS站点可能需要同时组合多种方法才能完全绕过。
内容的提问来源于stack exchange,提问作者xsrf
相关产品推荐
相关产品推荐

