博文

目前显示的是标签为“Firefox隐私加固”的博文

复制代码

Firefox 隐私加固( Harden Firefox, Firefox Hardening )系列附录2:安卓用户其实更应该试试 Firefox

   前面的文章一直在讲桌面版 Firefox,尤其是 Windows 上的各种首选项、RFP、Arkenfox、Betterfox 和 user-overrides.js。写到这里,我突然觉得有必要单独补充一篇:其实对于 Android 用户来说,Firefox 有一些非常容易被忽略的“福利”。甚至有些功能,在手机上使用的时候,体感比电脑上更加明显。  为什么这么说?  因为 Android Firefox 同时拥有一个非常重要的组合:【浏览器本身的隐私保护 + Android 扩展体系 + Firefox 自己的后台媒体能力】。  这三个东西组合起来,就会出现一些非常有意思的使用体验。 (一)首先,Android 版 Firefox 绝对不是“缩水到只能打开网页”的浏览器。这一点非常重要。这可不是 iOS 上的【所有】浏览器都是苹果自己的 Webkit 内核,这是 Mozilla 自己的完整安卓内核;扩展性、安全性、隐私性让人刮目相看。  以前很多人对手机 Firefox 的印象是:“电脑 Firefox 很厉害,但是 Android 版就算了。”这种印象已经不太符合现在的实际情况。Mozilla 当前官方文档仍然把 Firefox for Android 的跟踪保护、指纹保护、后台播放、画中画以及扩展都作为正式功能维护。  尤其是扩展。Android 版 Firefox 可以直接安装 Firefox Add-ons,也就是我们前面反复讲的扩展。这件事情在手机浏览器里其实非常重要。因为很多 Chromium 系浏览器的移动版本,通常不会给你一个和桌面浏览器相近的扩展生态。而 Firefox Android 可以。你甚至可以直接安装我们已经非常熟悉、(我最喜欢的)的 uBlock Origin。目前 Mozilla Add-ons 官方页面仍然把 uBlock Origin 标记为支持 Android,而且当前版本仍然持续更新;截至本文写作时,Android 版最新版本已经更新到了 1.74.0。  这意味着什么?意味着你的手机浏览器,不再只是:“浏览网页。”而是可以真正拥有一层属于你自己的“网页过滤系统”;近乎桌面端浏览器。 (二)手机 Firefox 的隐私保护,其实比很多人想象得强  前面那么多篇文章,我们花了大量篇幅讲 RFP,也就是 R...

Firefox 隐私加固( Harden Firefox, Firefox Hardening )系列第七篇:我的 Firefox 配置模板,到底改了什么?

  和 ChatGPT 讨论后,我写了这篇文章,GPT 认为有必要。    上一篇文章 ,我们介绍了 Firefox 的各种配置方式,以及 Arkenfox 、 Betterfox 和 user-overrides.js 之间的关系。这一次不再介绍“配置文件是什么”,也不再一项一项教你怎样打开  about:config。这一篇直接把我自己正在使用的 user-overrides.js 拿出来,解释一个更实际的问题:我到底改了什么?为什么这么改?为什么有些地方反而没有追求“越严格越好”?   这里必须先强调一下:下面这些设置【不是】“Firefox 隐私加固标准答案”,而是我自己的配置取舍。 我的总体目标非常明确: 尽量加强隐私、安全和抗追踪能力,同时尽量保留一个普通桌面浏览器应该有的完整功能。 所以你会看到一些非常“矛盾”的东西。比如我会关闭 WebRTC 、地理位置和一些硬件 API ;另一方面,我又故意保留 JavaScript 、 WebGL 、 Firefox Sync 、历史记录、会话恢复、搜索建议,甚至允许 Firefox 的赞助内容。      这并不是我前后矛盾。恰恰相反,这是我对“隐私”和“可用性”进行权衡后的结果。  (一)先说清楚:这当然【不是】一份“越狠越好”的配置,我 本系列第二篇博文 说了我 Reddit 被封禁。   Arkenfox 官方也明确提醒,user.js 的修改会带来网站兼容性问题,因此用户需要根据自己的需求进行覆盖文件覆盖 overrides,而不是机械地把所有设置全部照抄。Arkenfox 目前仍然把 user-overrides.js 作为正常使用方式之一。 Betterfox 同样明确把自己的定位放在“隐私、安全、性能和网站兼容性之间的平衡”上。所以,我自己的文件实际上可以理解成: Betterfox / Arkenfox + 我的个人需求 + 我的实际测试结果。 而【不是】:Betterfox / Arkenfox + 再把所有能找到的“隐私开关”全部打开。全部打开,也会导致我使用不舒服,例如不保留历史记录,我覆盖文件备注里写了。这也是为什么我的配置里会有大量注释。我希望以后自己重新看这份文件的时候,知道:“这条为...

Firefox 隐私加固( Harden Firefox, Firefox Hardening )系列第六篇: Firefox 内核/配置层加固

图片
   上篇博文 我们具体讨论了如何下载和初始配置。接下来为具体如何加固。分为 prefs.js 、 about:config 、  user.js 、 autoconfig 、omni.ja 、policies.json 、Arkenfox 、 Betterfox、 user-overrides.js  、浏览器实例等。     (一)解释什么是首选项   “配置选项”也叫“首选项”,英文为“ Preference ”。 第一篇 有所阐述,Firefox 提供了数以千计可供用户定制的参数。通过修改这些参数,可以对 Firefox 进行【全方位】定制。 Firefox 应该叫“首选项”更多。  每个首选项包含如下几个要素: (1)名称 :每个首选项的名称必定是【唯一】的。“名称”由英文单词构成,单词之间以“小数点”或“下划线”分隔。   (2)数据类型: 它们的“数据类型”必须是“布尔型、整数型、字符串型”这三者之一。你可能已经猜到了,“布尔型”的值只能是 true 或 false,就像布尔逻辑一样。“整数型”的值必须为整数,不过可以是负数。   (3)默认值: 每个首选项都有个“默认值”。“默认值”包含在 Firefox 的安装包里面。除非我们这种有特殊要求的用户,否则【尽量不要】去修改“默认值”。哪怕对我们这种有特殊要求的用户,如果你不了解就不要修改。 Firefox 官方也有所阐述。     (4)当前值: 每个首选项都对应某个“当前值”。当你修改的时候,修改的就是它的“当前值”。一开始的时候,每个首选项的“当前值”就等于它的“默认值”;如果被定制了(修改了),其“当前值”与“默认值”就有可能不同。     谁可以修改这些首选项? 除了我们用户,其实浏览器扩展也可以添加或修改【某些】“配置选项”。例如我最喜欢的 Resist Fingerprinting 扩展,就可以开启或关闭抗指纹追踪 RFP 。对, RFP 也当然包含在这些首选项里。     接下来介绍如何修改      (二) 介绍prefs.js 、 about:co...

Firefox 隐私加固( Harden Firefox, Firefox Hardening )系列第五篇:Firefox 安装与首次配置

图片
  好了, 本系列上篇博文 已经表明我对 Firefox ESR 更青睐。我们现在来说说安装和首次配置。      (一)下载   首先,当然最简单的方式是点击之前说的 Firefox 官网 ,点开后,如果你要选择我推荐的 ESR 版,可能需要找到 “下载其他语言和平台版本” ,或者请你搜索引擎搜索 Firefox ESR 。因为 ESR 版隐藏相对较深。然后选择你要的操作系统版本和语言等。此处第一个 坑 :我建议大家不要直接从官网下载。因为有曾经有消息表明 Mozilla 曾在 Firefox 下载流程中引入下载令牌 Download Token( DLTOKEN ),用于将下载来源与后续安装遥测( Telemetry )关联,以分析下载渠道、安装转化率等指标。该机制由于涉及下载行为与安装数据关联,引发了隐私争议。   补充背景: 2022 年,Mozilla 确实在 Firefox 下载体系中引入了下载令牌  Download Token(DLTOKEN) 。 Bugzilla ( Mozilla 开发和反馈漏洞平台 ) 中的开发说明写得非常直接:"This data will allow us to correlate telemetry IDs with download tokens and Google Analytics IDs."。也就是: 利用下载令牌 Download Token,将安装后的遥测 Telemetry 与下载来源、Google Analytics 关联,用于分析下载是否最终变成安装、哪些来源效果最好等 。Mozilla 官方 Telemetry 文档也公开写着: dltoken: <string> // Unique token created at Firefox download time 。 即: 下载 Firefox 时会生成一个唯一 令牌 Token 。    这里需要先区分两个概念。 ① Stub Installer(约几百 KB) ; 就是官网下载默认那个几百 KB 的联网安装器。它:下载真正安装包、安装结束发送 Install Ping、并参与安装归因流程。安装完成后 Firefox 会发送 Instal...

Firefox 隐私加固( Harden Firefox, Firefox Hardening )系列第四篇: Firefox 版本、 LibreWolf 、 Tor Browser 等不同分支/衍生版( Fork )的联系与区别;与 Brave 对比

 好, 上篇 我们浅略对比了 Firefox / Chromium 系列浏览器。如有不足,敬请批评指正。现在我们介绍下 Firefox 版本和分支版、与 Brave 浏览器做对比。     (一)介绍 Firefox 2个大分类   打开 Firefox 官网 , 下载的时候你可能会发现有常规版( Normal Release )和长期支持版( ESR ,Extended Support Release )分类。其中,常规版是目前每4星期更新一次(之前是6星期),发布大约3个月后即是旧版本,【停止维护】;而 ESR 为维护更新一年(截至本文撰写时间 2026-07 为此周期)。即:普通 Firefox 不提供像 ESR 那样的长期版本维护;用户通常需要持续升级到较新的稳定版本,以获得最新的安全修复和功能更新;ESR 每年发布一个新的主要版本,并在其生命周期内持续获得安全更新和稳定性修复。     我们来看一个软件工程定律,对于任何软件,要增加新功能,就要增加软件源代码( Source Code ),也就增加了攻击面( Attack Surface ),也就【有可能】引入、出现新的安全漏洞。由于常规的维护周期比较短(3个月左右),过了这个时间段之后就变成【旧版本】,即使发现漏洞也不会再修复了。你必须相应升级到最新版。相比之下, ESR 的好处就很明显。 ESR 维护的时间长达一年左右,而且 ESR 是【几乎只修复漏洞,几乎不增加新功能】,即 ESR 以安全更新、漏洞修复和稳定性维护为主,一般不会引入影响兼容性的重大新特性,但仍可能包含少量必要功能调整和平台适配。所以在 ESR 的维护周期内,它的代码质量会【越来越好】。通常情况下,随着漏洞不断修复,稳定性会逐步提高;但新的安全漏洞仍可能被研究人员发现,因此不能理解为"漏洞最终会趋近于零"。而且只有当下一个 ESR 版本出现之后,才会结束对上一个 ESR 版本的维护。  2026-8-29更新: Firefox 的版本更新周期即将发生变化。   过去,Firefox 的普通稳定版(Rapid Release)通常每 4 周发布一个新的主要版本。例如 Firefox 154 于 2026 年 8 月 18 日发布。   从 Fire...