U zabezpečených webů (tzn. URL začíná na "https://") musí Firefox ověřit, že certifikát, který stránka posílá, je pravý. Pokud nemůže být ověřena jeho pravost, Firefox stránku nezobrazí a místo ní oznámí chybu "Varování: možné bezpečnostní riziko". Kliknutím na tlačítko
si zobrazíte podrobnosti o dané chybě.Tento článek vysvětluje, proč v chybovém hlášení vidíte kód chyby SEC_ERROR_UNKNOWN_ISSUER, MOZILLA_PKIX_ERROR_MITM_DETECTED nebo ERROR_SELF_SIGNED_CERT a jak ho můžete řešit.
Obsah
Co tento kód chyby znamená?
Během zabezpečeného připojení musí Firefox ověřit, zda certifikát, který stránka posílá, je pravý, tzn. zda je vydán důvěryhodnou certifikační autoritou, aby bylo zajištěno, že se uživatel opravdu připojuje k zamýšlenému serveru. Pokud v chybovém hlášení "Varování: možné bezpečnostní riziko" kliknete na a bude uveden kód chyby "SEC_ERROR_UNKNOWN_ISSUER" nebo "MOZILLA_PKIX_ERROR_MITM_DETECTED", znamená to, že certifikát byl podepsán nedůvěryhodnou certifikační autoritou, kterou Firefox nezná a ve výchozím nastavení ji tudíž nemůže důvěřovat.
Tato chyba se objevuje na více zabezpečených webech
Pokud se tento problém vyskytuje na více nesouvisejících zabezpečených webech, znamená to, že něco ve vašem počítači nebo síti zachytává vaše spojení a vkládá do stránek certifikáty způsobem, kterému Firefox nedůvěřuje. Nejčastěji to bývá způsobeno bezpečnostním softwarem kontrolujícím zabezpečená spojení nebo malwarem nahrazujícím legitimní certifikáty jeho vlastními. Zvláště kód chyby MOZILLA_PKIX_ERROR_MITM_DETECTED značí, že Firefox zjistil, že je spojení zachytáváno.
Antivirové programy
Antivirový software třetích stran může narušovat zabezpečená spojení Firefoxu. Můžete ho zkusit přeinstalovat, což ho může způsobit opětné přidání jeho certifikátů do úložiště důvěryhodnosti Firefoxu.
Doporučujeme v takovém případě software třetích stran odinstalovat a používat bezpečnostní software, který pro systém Windows nabízí Mizrosoft:
- Windows 8 and Windows 10 – Windows Defender (součástí systému)
Pokud svůj software třetích stran nechcete odinstalovávat, můžete ho zkusit přeinstalovat, což může způsobit opětné přidání jeho certifikátů do úložiště důvěryhodnosti Firefoxu.
Zde je pár alternativních řešení, která můžete vyzkoušet:
Avast/AVG
V produktech Avast či AVG můžete zakázat zachytávání zabezpečených spojení takto:
- Zobrazte ovládací panel aplikace Avast či AVG.
- Přejděte do a klikněte na > > .
- Najděte sekci nastavení štítů a klikněte na .
- Zrušte zaškrtnutí volby Povolit testování HTTPS a potvrďte kliknutím na tlačítko .
- Ve starších verzích produktu naleznete odpovídající nastavení, když přejdete do> > a kliknete na vedle položky
Další informace naleznete v článku Správa testování HTTPS ve Webovém štítu programu Avast Antivirus na webu podpory firmy Avast.
Bitdefender
V produktech Bitdefender můžete zakázat zachytávání zabezpečených spojení takto:
- Zobrazte ovládací panel Bitdefenderu.
- Přejděte do a v sekci klikněte na .
- Přepněte přepínač u volby Encrypted Web Scan do polohy VYPNUTO.
- Ve starších verzích produktu naleznete odpovídající volbu pod názvem Scan SSL, když přejdete do >
V produktu Bitdefender Antivirus Free není možné toto nastavení měnit. Pokud máte potíže s přístupem na zabezpečené stránky, můžete namísto toho zkusit program opravit nebo odstranit.
Pro podnikové verze produktů Bitdefender konzultujte podporu Bitdefenderu.
Bullguard
V produktech Bullguard můžete zakázat zachytávání zabezpečených spojení na velkých webech jako jsou Google, Yahoo a Facebook takto:
- Zobrazte ovládací panel aplikace Bullguard.
- Klikněte na Advanced. a v pravé horní části panelu zvolte
- Přejděte do > .
- Zrušte zaškrtnutí volby pro ty servery, které zobrazují toto chybové hlášení.
ESET
V produktech ESET můžete zkusit vypnout a opět zapnout kontrolu protokolu SSL/TLS, nebo můžete zkusit vypnout zachytávání zabezpečených spojení podle článku podpory ESETu.
Kaspersky
Uživatelé produktů Kaspersky postižení tímto problémem by měli svůj bezpečnostní produkt aktualizovat na nejnovější verzi, protože verze Kaspersky 2019 a vyšší obsahují opravu tohoto problému. Stránka pro stažení produktů Kaspersky obsahuje odkaz "Aktualizace", který nainstaluje nejnovější verzi zdarma pro uživatele s platnou licencí.
V opačném případě můžete v produktech Kaspersky zakázat zachytávání zabezpečených spojení takto:
- Zobrazte ovládací panel aplikace Kaspersky.
- Klikněte na vlevo dole.
- Klikněte na a poté na .
- V sekci Nekontrolovat šifrovaná spojení a tuto změnu potvrďte. zaškrtněte volbu
- Následně restartujte počítač, aby se provedené změny projevily.
Zabezpečení rodiny v systému Windows
V účtech Windows, ve kterých je aktivováno Zabezpečení rodiny, můžou být spojení s populárními weby jako Google, Facebook nebo Youtube zachytávány a jejich certifikáty nahrazeny certifikátem vydaným Microsoftem, aby mohla být aktivita pod těmito účty kontrolována.
Zde se dočtete, jak tyto funkce rodiny vypnout. Pokud chcete ručně nainstalovat chybějící certifikáty, přečtěte si tento článek podpory Microsoftu.
Monitorování/filtrování v podnikových sítích
Některý software pro monitorování/filtrování internetového provozu používaný ve firmách může zachytávat šifrovaná spojení záměnou původního certifikátu za vlastní, čímž může způsobit chyby na zabezpečených webech.
Pokud se domníváte, že toto se děje, požádejte vaše IT oddělení o správné nakonfigurování Firefoxu, aby náležitě fungoval v takovém prostředí, jelikož nejprve asi bude potřeba přidat patřičný certifikát do úložiště certifikátů Firefoxu. Další informace pro IT oddělení o tom, jak postupovat, lze nalézt na stránce Mozilla Wiki CA:AddRootToFirefox.
Škodlivý software
Tuto chybu můžou způsobit některé formy malwaru zachytávající šifrovanou webovou komunikaci. Jak se vypořádat s problémy způsobených malwarem se dozvíte v článku Řešení problémů s Firefoxem způsobených malwarem.
Tato chyba se objevuje pouze na jednom webu
Pokud se tento problém vyskytuje pouze na jednom webu, obvykle tento druh chyby znamená, že webový server není správně nakonfigurován. Pokud se však tato chyba objevuje na legitimních velkých webech jako jsou Google či Facebook nebo na webech, kde probíhají finanční transakce, měli byste pokračovat kapitolou Tato chyba se objevuje na více zabezpečených webech.
Certifikát vydaný autoritou, která patří společnosti Symantec
Poté, co vyšla najevo řada nesrovnalostí s certifikáty vydanými kořenovými autoritami společnosti Symantec, začali dodavatelé prohlížečů včetně společnosti Mozilla ve svých produktech těmto certifikátům postupně odebírat důvěru. Firefox již nebude důvěřovat certifikátům vydaným společností Symantec včetně těch, vydaných pod značkami GeoTrust, RapidSSL, Thawte a Verisign. Další informace najdete v tomto příspěvku na blogu Mozilly.
Primárně bude zobrazen kód chyby MOZILLA_PKIX_ERROR_ADDITIONAL_POLICY_CONSTRAINT_FAILED, ale u některých serverů se může zobrazit kód chyby SEC_ERROR_UNKNOWN_ISSUER. Pokud na takový server narazíte, měli byste kontaktovat jeho majitele (či majitele webové stránky) a informovat ho o problému.
Mozilla důrazně doporučuje provozovatelům postižených serverů, aby okamžitě přijali opatření k nahrazení těchto certifikátů. Další pomoc naleznete v tomto příspěvku blogu společnosti DigiCert a na stránce DigiCert Tools.
Chybějící certifikát mezilehlé CA
Na webech s chybějícím certifikátem mezilehlé certifikační autority uvidíte po kliknutí na tlačítko
v chybovém hlášení tento popis chyby:Server patrně neposílá patřičné certifikáty mezilehlých CA.
Může být potřeba naimportovat dodatečný kořenový certifikát.
Certifikát webu pravděpodobně nebyl vydán důvěryhodnou certifikační autoritou a ani nebyl poskytnut kompletní řetěz certifikátů až k důvěryhodné autoritě (chybí tzv. "certifikát mezilehlých certifikačních autorit").
Můžete otestovat, jestli je web správně nakonfigurován zadáním jeho adresy do nějakého nástroje třetí strany jako je např. testovací stránka SSL Labs. Pokud bude výsledkem testu hlášení "Chain issues: Incomplete", chybí patřičný certifikát mezilehlé certifikační autority.
Měli byste kontaktovat správce takového webu a informovat ho o této chybě.
Certifikát podepsán sám sebou
Na webech s certifikátem podepsaným sebou samým uvidíte po kliknutí na tlačítko
v chybovém hlášení kód chyby ERROR_SELF_SIGNED_CERT a tento popis chyby:Certifikát, který je podepsán sám sebou a který nebyl vydán uznávanou certifikační autoritou, je ve výchozím nastavení nedůvěryhodný. Certifikáty, které jsou podepsány sebou samými, zabezpečují vaše data proti odposlouchávání, avšak neříkají nic o tom, kdo je příjemcem vašich dat. Takovéto certifikáty se běžně používají v intranetových webech, které nejsou veřejně přístupné a u takovýchto serverů můžete toto varování obejít.
Obejití chybového hlášení
Pokud to daný server povoluje, můžete varování obejít, abyste mohli stránku navštívit i přesto, že Firefox jejímu certifikátu ve výchozím nastavení nedůvěřuje.
- Klikněte na .
- Klikněte na .