火狐浏览器开启仅HTTPS模式后,所有HTTP请求自动升级为HTTPS以防止明文窃听或篡改;可通过图形界面(设置→隐私与安全→启用HTTPS-Only模式)或about:config修改dom.security.https_only_mode为true强制启用,需完全重启浏览器并实测验证。

火狐浏览器开启仅HTTPS模式后,所有HTTP请求会自动尝试升级为HTTPS连接,防止明文传输被窃听或篡改,尤其能规避公共Wi-Fi下的中间人攻击风险。
通过图形界面一键启用HTTPS-Only模式
这是最稳妥、无需记忆参数的启用方式,适用于Windows/macOS/Android全平台用户。
1、点击右上角三条横线菜单 → 选择【设置】。
2、左侧导航栏点击【隐私与安全】,向下滚动至【HTTPS-Only 模式】区域。
3、开启该开关,并根据使用场景选择:若需全局防护,勾选【在所有窗口中启用 HTTPS-Only 模式】;若仅希望隐私窗口强制加密而保留普通窗口访问内网HTTP服务的能力,则勾选【仅在隐私窗口中启用 HTTPS-Only 模式】。
4、关闭设置页,新开一个标签页访问 http://example.com 测试——若网站支持HTTPS,将自动跳转;若不支持,会显示“安全网站不可用”提示页,点击【继续前往 HTTP 网站(不安全)】可手动降级访问。
通过about:config强制启用(高级用户适用)
当图形界面开关异常失效、或需确保策略不被UI重置覆盖时,必须直接修改底层配置项。
方法一:启用核心HTTPS强制策略
1、地址栏输入 about:config 并回车 → 点击【接受风险并继续】。
2、搜索 dom.security.https_only_mode → 双击将其值由 false 改为 true。
3、继续搜索 dom.security.https_first_mode → 若该项存在且值为 false,双击设为 true;若不存在,无需创建。
方法二:禁用静默降级逻辑(关键补丁)
4、搜索 dom.security.https_only_mode_ever_enabled → 若值为 false,双击改为 true,否则跳过此步。
【注意】 修改后必须完全关闭所有火狐进程(包括后台任务),再重新启动浏览器,否则新策略不会加载。
验证HTTPS-Only模式是否真实生效
不能只看开关是否打开,必须实测行为是否符合预期。
第一步:访问一个明确只提供HTTP服务的地址,例如 http://192.168.1.1(你的路由器管理页)。
第二步:观察页面是否被拦截并显示红色警告页——若出现“安全网站不可用”,说明HTTPS-Only模式已激活;若直接加载成功,则说明未生效或已被例外豁免。
第三步:在地址栏输入 about:networking#security → 查看“HTTPS-Only Mode”状态行,显示 enabled 即为运行中。
第四步:打开开发者工具(F12)→ 切换到【网络】标签 → 刷新任意HTTP页面 → 检查首条请求的协议列是否显示 https 或 http (redirected)。


















