Firefox出现 MOZILLA_PKIX_ERROR_SELF_SIGNED_CERT错误怎么办?

更新时间:2026-01-13 来源:TopSSL技术团队

Firefox出现MOZILLA_PKIX_ERROR_SELF_SIGNED_CERT怎么办?

Firefox 出现 MOZILLA_PKIX_ERROR_SELF_SIGNED_CERT,说明浏览器在验证 HTTPS 证书链时发现了无法建立信任关系的自签名证书。

最常见的情况是服务器直接部署了自签名 SSL/TLS 证书,也可能是企业内部私有 CA 签发的证书没有被 Firefox 信任

如果这是开发或测试环境,可以建立本地或内部信任体系;如果是面向公网的生产网站,则不应该依赖用户手动添加信任例外,而应使用受公共信任体系认可的SSL 证书


MOZILLA_PKIX_ERROR_SELF_SIGNED_CERT是什么?

MOZILLA_PKIX_ERROR_SELF_SIGNED_CERT 是 Firefox 在进行 PKIX 证书路径验证时出现的一类错误。

简单来说,浏览器访问 HTTPS 网站时,不只是检查服务器证书本身,还需要从服务器证书沿着证书链向上找到一个客户端信任的根 CA。

正常的公网证书链一般类似:

服务器证书 → 中间 CA → 受信任根 CA

如果服务器直接使用自己生成的自签名证书,那么证书本身既是服务器证书,又充当了信任链的终点。由于这个证书没有进入 Firefox 默认信任的公共根证书体系,浏览器就无法建立可信的证书链。

因此会出现 MOZILLA_PKIX_ERROR_SELF_SIGNED_CERT


为什么Firefox会出现这个错误?

1. 网站直接使用了自签名证书

自签名证书不是由公共 CA 签发,而是由证书使用者自己生成并签名。

这种方式不需要向公共 CA 申请证书,因此在开发、测试和实验环境中比较常见。

但公网网站如果直接使用自签名证书,普通用户的 Firefox 并不会默认信任它。

2. 企业内部使用了私有CA

企业内部 PKI 与简单的自签名证书并不是完全相同的概念。

企业可以建立自己的根 CA,然后由内部 CA 为服务器签发证书。例如:

企业根 CA → 内部中间 CA → 内网服务器证书

这种架构本身没有问题。

真正的问题在于,如果用户设备没有安装并信任企业根 CA,Firefox 就无法验证这条内部证书链,同样可能出现证书不受信任的错误。

3. HTTPS被企业安全设备重新签发

部分企业网络会使用 HTTPS 检查、防火墙或安全网关对 TLS 流量进行检查。

这类设备可能会动态生成一个新的服务器证书,再由企业自己的 CA 对其签名。

如果操作系统或 Firefox 没有信任该企业 CA,也可能导致 Firefox 报告证书链无法建立信任。

因此,如果只有公司内网环境出现这个错误,而直接使用手机网络访问正常,需要进一步检查企业代理、安全网关和内部 CA 配置。


如何确认是不是自签名证书?

出现错误后,可以从 Firefox 的证书信息中查看当前网站实际返回的证书。

重点检查:

  • 证书的 Subject(主体);
  • Issuer(颁发者);
  • 证书链中的根 CA 和中间 CA;
  • 证书是否由公共 CA 签发;
  • 当前证书是否与网站域名匹配。

如果服务器证书的 Issuer 与证书自身的主体相同,并且该证书不是 Firefox 信任的公共根 CA,一般可以判断为直接使用了自签名证书。

如果证书由企业内部 CA 签发,则需要继续检查 Firefox 是否已经信任对应的企业根 CA。


MOZILLA_PKIX_ERROR_SELF_SIGNED_CERT怎么解决?

解决方法取决于网站的实际使用场景。

公网生产网站:更换为公共CA证书

如果网站面向互联网用户访问,不建议继续使用用户无法默认信任的自签名证书。

可以申请由公共 CA 签发的 SSL 证书,并完成域名验证。证书签发后,将服务器证书和完整的中间证书链部署到 Web 服务器。

部署完成后,再通过 Firefox 和其他主流浏览器测试 HTTPS 连接。

这种方式不需要普通访问者手动安装根证书,也不需要让用户为网站添加安全例外。

企业内网:正确部署企业根CA

如果网站只供企业内部使用,使用私有 CA 是一种常见方案。

这时不一定需要更换成公共 CA,而是应该确保企业管理的终端设备已经信任对应的根 CA。

Firefox 的证书管理机制需要特别注意。可以在 Firefox 的证书管理页面中,将企业根 CA 证书导入“权威机构(Authorities)”信任列表。

对于规模较大的企业,更适合通过统一的终端管理策略分发根 CA,而不是让员工逐台电脑手工导入。

开发和测试环境:使用测试CA或本地信任

开发环境没有必要为了内部测试专门购买公网 SSL 证书。

可以使用开发环境自己的 CA,并将对应根 CA 安装到测试设备的信任库中。

这样既可以保持 HTTPS 测试环境,又不会要求开发人员在每次访问时手动忽略证书警告。

需要注意的是,测试 CA 的根私钥必须妥善保护,不能与生产环境共用。


自签名证书和私有CA证书有什么区别?

两者经常被混在一起,但实际上并不完全相同。

类型信任方式常见使用场景
自签名证书证书自己签发自己开发、测试、实验环境
私有CA证书由企业内部CA签发企业内网、内部系统
公共CA证书由浏览器信任的公共CA签发公网网站、互联网业务

因此,MOZILLA_PKIX_ERROR_SELF_SIGNED_CERT 并不意味着所有问题都必须通过“购买 SSL 证书”解决。

如果是企业内网,正确建立 PKI 信任关系可能更合适;如果是公网生产网站,则应该优先采用公共信任的 SSL 证书。


网站已经使用公共SSL证书,为什么还会出现这个错误?

如果网站确认没有使用自签名证书,但 Firefox 仍然出现该错误,需要继续检查证书链和访问环境。

重点排查以下几个方面:

检查服务器返回的证书

服务器可能没有使用预期的新证书,而是仍然返回旧证书或错误的证书。

尤其是更换证书之后,需要从公网检查实际返回结果。

检查中间证书链

如果服务器证书配置不完整,客户端可能无法构建正确的信任链。

因此,不能只检查服务器证书本身,还需要确认中间 CA 证书已经正确配置。

检查CDN和负载均衡

如果网站部署了 CDN、SLB 或多台服务器,部分节点可能使用了不同的证书。

这时可能出现:

A 地区访问正常,B 地区访问异常。

应该从不同网络环境检查实际返回的证书,而不是只检查源站服务器。

检查企业代理或安全软件

如果公网网站在普通网络中访问正常,但进入企业网络后 Firefox 才出现错误,需要检查 HTTPS 检查设备、代理服务器或终端安全软件。

这些设备可能会重新签发网站证书,因此 Firefox 实际看到的证书并不是网站源站返回的原始证书。


如何避免Firefox出现自签名证书错误?

首先要根据网站使用场景建立正确的信任体系:

  • 公网生产网站​:使用公共 CA 签发的 SSL 证书;
  • 企业内部系统​:使用企业 PKI,并统一部署根 CA;
  • 开发测试环境​:使用测试 CA 或本地 CA,并配置测试设备信任;
  • 多服务器环境​:确保所有节点使用正确且一致的证书链;
  • CDN环境​:更新证书后检查边缘节点是否已经完成同步。

如果是公网网站,还应定期检查证书有效期、证书链和域名匹配情况,避免证书更新后再次出现HTTPS 错误


常见问题 FAQ

Q:MOZILLA_PKIX_ERROR_SELF_SIGNED_CERT一定是服务器使用了自签名证书吗?

A:不一定。直接使用自签名证书是最常见原因,但企业私有 CA 未被 Firefox 信任、HTTPS 检查设备重新签发证书以及证书链配置异常,也需要进一步排查。

Q:自签名SSL证书可以正常使用吗?

A:可以。自签名证书本身能够用于 HTTPS 加密,但客户端默认不会信任它。开发、测试和内部环境可以通过导入根证书建立信任;公网网站则不适合依赖用户手动添加信任例外。

Q:企业内网使用私有CA,Firefox需要安装根证书吗?

A:需要。如果 Firefox 无法信任企业内部 CA,就无法验证由该 CA 签发的服务器证书。企业应通过统一的终端管理方式部署根 CA,并确认 Firefox 的证书信任配置符合企业 PKI 方案。

Q:公网网站使用自签名证书怎么办?

A:如果网站面向普通互联网用户访问,建议更换为公共 CA 签发的 SSL 证书。完成域名验证并签发后,将服务器证书和完整中间证书链正确部署到 Web 服务器即可。

立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS安全服务平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

TopSSL是一站式SSL证书服务平台,提供免费SSL证书申请、商业SSL证书服务及HTTPS安全解决方案,支持DV、OV、EV、通配符和国密SSL证书服务。2004-2026 © 北京传诚信  版权所有 |  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn