mozilla_pkix_error_mitm_detected错误表明https连接正被中间人截获,需依次关闭杀毒软件https扫描、启用security.enterprise_roots.enabled、手动导入并信任burp等自定义ca证书、必要时清理cert9.db数据库。

火狐浏览器访问多个HTTPS网站时突然弹出鲜红警告页,显示“MOZILLA_PKIX_ERROR_MITM_DETECTED”,说明Firefox已明确识别到连接正被第三方截获并重签证书——这不是偶然故障,而是系统级证书信任链被干扰的明确信号。
先确认是不是防病毒软件在扫描HTTPS
大多数普通用户遇到这个错误,根源是本地安装的杀毒软件(如卡巴斯基、诺顿、McAfee、360安全卫士)启用了“HTTPS流量扫描”功能。它会用自己的根证书中间代理所有HTTPS请求,而Firefox默认不信任这类私有CA。
打开你的杀毒软件设置界面,找到“网络防护”或“隐私/加密连接扫描”类选项,【关闭“扫描加密连接”或“HTTPS扫描”开关】。部分软件需重启生效,重启后立即测试几个HTTPS网站是否恢复正常。
这一步操作起来很简单,直接关掉对应开关就行。如果关掉后错误消失,就不用往下折腾了。
启用Firefox企业根证书支持
如果你用的是企业环境(比如公司统一部署了Zscaler、Netskope等SASE网关),或者你本人正在用Burp Suite、Fiddler、Charles等抓包工具,Firefox需要主动读取Windows系统证书存储里的自定义根证书。
在Firefox地址栏输入:about:config → 回车 → 点击“我接受风险!”
在搜索框中输入:security.enterprise_roots.enabled
双击该条目,把布尔值从 false 改为 true。
【必须重启Firefox才能生效】,否则新设置不会加载。重启后,Firefox会自动从Windows受信任根证书颁发机构列表中同步所有已安装的自定义CA证书。
手动导入Burp Suite或自定义CA证书
当上述两步无效,且你确实在用Burp Suite做渗透测试,说明PortSwigger CA证书没被正确信任。Firefox不认系统证书库,必须单独导入。
方法一:从Burp本地服务下载证书
启动Burp Suite → 确保Proxy监听已开启(默认127.0.0.1:8080)→ 在Firefox中访问 http://burp/ → 页面右上角点击“CA Certificate”下载 ca.crt 文件。
方法二:导入到Firefox证书管理器
Firefox菜单 → “设置” → 左侧“隐私与安全” → 滚动到底部点“证书” → “查看证书” → 切换到“证书机构”选项卡 → “导入…” → 选中刚下载的 ca.crt → 勾选“信任此证书以标识网站” → 点击确定。
方法三:补全Windows系统级信任(关键步骤)
按 Win + R → 输入 mmc → “文件” → “添加或删除管理单元” → 左侧选“证书” → 点“添加” → 选“计算机账户” → “下一步” → 选“本地计算机” → 完成 → 左侧展开“受信任的根证书颁发机构” → 右键“证书” → “所有任务” → “导入” → 浏览选中 ca.crt → 一路下一步完成。
清理损坏的证书数据库(最后手段)
如果前面所有操作都试过,Firefox仍持续报错,极可能是本地证书数据库 cert9.db(新版Firefox已弃用cert8.db)损坏或残留冲突条目。
关闭Firefox所有窗口 → 打开地址栏输入:about:support → 在“应用程序基础信息”下方找到“配置文件夹” → 点击右侧“打开文件夹”按钮 → 在弹出的文件夹中定位并【永久删除 cert9.db 和 cert9.db.corrupted(如有)两个文件】。
重新启动Firefox,它会自动生成全新的证书数据库。此时再执行一次“启用 enterprise.roots”和“导入证书”流程,基本可彻底解决。











