You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何让Firefox浏览器提供过期客户端证书以建立mutual TLS(mTLS)连接?

让Firefox在mTLS连接中使用过期客户端证书的方法

方法一:修改Firefox安全配置项(全局生效)

  • 在Firefox地址栏输入about:config,点击「接受风险并继续」
  • 搜索并修改以下配置:
    • 将security.pki.certificate_lifetime_in_seconds设为一个超大数值(比如315360000,对应10年),这会让Firefox跳过证书过期时间的校验
    • 可选:将security.ssl.require_safe_negotiation设为false,移除部分TLS协商的安全限制,辅助过期证书通过校验
  • 提醒:修改这些配置会大幅降低浏览器安全性,测试完成后务必改回默认值

方法二:修改过期证书的有效期(仅针对测试证书)

如果不想改动浏览器全局配置,可以直接修改证书本身的有效期后再导入Firefox:

  • 使用OpenSSL工具处理过期证书(假设你有PKCS12格式的过期证书expired-cert.p12):
    # 从PKCS12文件导出证书和私钥到PEM格式
    openssl pkcs12 -in expired-cert.p12 -out cert.pem -clcerts -nokeys
    openssl pkcs12 -in expired-cert.p12 -out key.pem -nocerts -nodes
    # 重新生成证书,将有效期延长365天
    openssl x509 -in cert.pem -out new-valid-cert.pem -signkey key.pem -days 365
    # 重新打包成PKCS12格式,方便导入Firefox
    openssl pkcs12 -export -in new-valid-cert.pem -inkey key.pem -out new-valid-cert.p12
    
  • 将新生成的new-valid-cert.p12导入Firefox证书管理器,即可在mTLS连接中正常使用

注意事项

以上方法仅适用于测试场景,绝对不能用于日常浏览,否则会使浏览器面临严重安全风险。

内容的提问来源于stack exchange,提问作者CHash11

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.22 13:14:57