火狐浏览器访问本地HTTPS站点报SEC_ERROR_UNKNOWN_ISSUER,极大概率是HSTS策略残留所致;需先禁用预加载列表和HTTPS-only模式,再手动编辑SiteSecurityServiceState.txt删除对应域名行或通过开发者工具安全面板清除HSTS。

当你在火狐浏览器中访问一个刚重新部署 HTTPS 的本地开发站点(如 https://dev.local)时,页面持续跳转到 HTTPS 并报错 SEC_ERROR_UNKNOWN_ISSUER 或直接拒绝连接,而你确认证书已更新、Nginx/Apache 配置无误,问题极大概率出在浏览器残留的过期 HSTS 策略上——它强制浏览器忽略任何证书警告、绕过 HTTP 协议、甚至屏蔽你手动输入的 http:// 地址。
先验证是否真被 HSTS 锁死
在火狐地址栏输入 about:config → 点击“我接受风险并继续” → 搜索 network.stricttransportsecurity.preloadlist → 双击设为 false。这一步仅禁用预加载列表,不影响你自己的域名策略,但能快速排除是否是预加载导致的问题。
接着搜索 dom.security.https_only_mode → 确保值为 false。若为 true,火狐会全局强制 HTTPS,掩盖真实 HSTS 故障点。
重启浏览器后重试访问目标地址。若仍跳转或报错,说明 HSTS 状态确实已写入本地数据库,必须手动清除。
精准删除指定域名的 HSTS 记录
方法一:编辑 SiteSecurityServiceState.txt 文件(全版本通用,推荐)
1、彻底退出火狐:右键任务栏图标 → “退出”,再打开任务管理器,确认所有 firefox.exe 进程已消失。【未完全退出会导致文件被占用,保存失败且无提示】
2、地址栏输入 about:support → 找到“配置文件夹” → 点击右侧“打开文件夹”按钮。
3、在打开的文件夹中,进入以 .default-release 或 .default-release-1 结尾的子目录 → 找到 SiteSecurityServiceState.txt → 用记事本或 Notepad++ 打开(严禁用 Word/WPS,会插入不可见字符破坏格式)。
4、按 Ctrl+F 搜索你的目标域名(例如 dev.local),定位整行(典型格式:dev.local 1728000 1672531200000000 0)→ 选中该行 → 删除 → 保存文件。
5、重启火狐,此时访问 http://dev.local 不再跳转,HTTPS 页面也能正常加载新证书。
用开发者工具快速清除(Firefox 115+ 专属)
这个方法最快,但有硬性前提:你必须已成功加载过一次该域名的 HTTPS 页面(哪怕显示红色警告页,只要地址栏出现锁图标即算加载完成)。
① 打开目标 HTTPS 页面(如 https://dev.local),等待页面完全加载(包括警告页);
② 按 F12 打开开发者工具 → 切换到安全选项卡;
③ 点击右上角清除 HSTS按钮 → 弹窗确认后立即生效;
④ 关闭当前标签页,新开一个标签页重新访问 http://dev.local 或 https://dev.local,HSTS 已清空。
用扩展一键清理当前站点缓存与 HSTS(辅助验证)
安装官方推荐扩展 Cache Cleaner(非 Clear Cache,后者不支持单站 HSTS 清除)。
打开目标网站 → 右键页面任意位置 → 选择“Clear cache for this site” → 勾选“Cache Storage”和“Site data” → 点击“Clear”。
注意:此操作不会删除 HSTS 条目,但会同步清除 Cookie、LocalStorage 等,可排除其他数据干扰,配合前两步使用效果更稳。


















