MOZILLA_PKIX_ERROR_MITM_DETECTED错误需依次关闭杀毒软件HTTPS扫描、启用security.enterprise_roots.enabled、手动导入Burp证书并仅勾选“信任使用此CA标识的网站”、必要时删除cert9.db重建证书库。

当你在用Burp Suite、Fiddler或公司代理网关(如Zscaler)做HTTPS流量拦截时,Firefox突然弹出鲜红警告页,显示“MOZILLA_PKIX_ERROR_MITM_DETECTED”,所有抓包请求全部中断——这不是网络故障,而是Firefox明确拒绝了第三方伪造的证书链,必须立即修正证书信任关系才能恢复代理。
先确认是不是杀毒软件在扫描HTTPS
打开你的杀毒软件设置界面,找到“网络防护”“隐私设置”或“加密连接扫描”类选项,【关闭“扫描加密连接”或“HTTPS扫描”开关】。部分软件(如卡巴斯基、360安全卫士)需重启生效,重启后立刻测试几个HTTPS网站是否恢复正常。这一步操作起来很简单,直接关掉对应开关就行。
启用Firefox企业根证书同步
在Firefox地址栏输入about:config → 回车 → 点击“我接受风险!” → 在搜索框中输入security.enterprise_roots.enabled → 双击该条目,将其值设为true。【必须重启Firefox才能生效】,否则新设置不会加载。重启后,Firefox会自动从Windows受信任根证书颁发机构列表中同步所有已安装的自定义CA证书,包括PortSwigger CA、Zscaler Root CA等。
手动导入并信任Burp证书
第一步:确保Burp Suite Proxy正在监听(默认127.0.0.1:8080)→ 在Firefox中访问http://burp/ → 点击右上角“CA Certificate”链接下载证书(保存为ca.crt或cert.cer)。
第二步:打开Firefox设置 → “隐私与安全” → 滚动到底部点“证书” → “查看证书” → 切换到“证书机构”选项卡 → 点击“导入” → 选中刚下载的证书文件。
第三步:在弹出的信任设置窗口中,【务必勾选“信任使用此CA标识的网站”】,其余两项(电子邮件用户、软件开发者)绝对不要勾选——否则Firefox会尝试用该CA验证邮件签名或代码签名,引发后续不可预知的证书冲突。
重建损坏的本地证书数据库
点击Firefox右上角菜单 → “帮助” → “故障排除信息” → 在“应用基本信息”下方找到“配置文件文件夹” → 点击“打开文件夹” → 关闭所有Firefox窗口 → 在打开的文件夹中定位并删除cert9.db文件(注意不是cert8.db,Firefox 68+已升级为cert9.db格式) → 重新启动Firefox,系统将自动生成全新证书数据库。


















