博文

复制代码

Firefox 隐私加固( Harden Firefox, Firefox Hardening )系列第六篇: Firefox 内核/配置层加固

图片
   上篇博文 我们具体讨论了如何下载和初始配置。接下来为具体如何加固。分为 prefs.js 、 about:config 、  user.js 、 autoconfig 、omni.ja 、policies.json 、Arkenfox 、 Betterfox、 user-overrides.js  、浏览器实例等。     (一)解释什么是首选项   “配置选项”也叫“首选项”,英文为“ Preference ”。 第一篇 有所阐述,Firefox 提供了数以千计可供用户定制的参数。通过修改这些参数,可以对 Firefox 进行【全方位】定制。 Firefox 应该叫“首选项”更多。  每个首选项包含如下几个要素: (1)名称 :每个首选项的名称必定是【唯一】的。“名称”由英文单词构成,单词之间以“小数点”或“下划线”分隔。   (2)数据类型: 它们的“数据类型”必须是“布尔型、整数型、字符串型”这三者之一。你可能已经猜到了,“布尔型”的值只能是 true 或 false,就像布尔逻辑一样。“整数型”的值必须为整数,不过可以是负数。   (3)默认值: 每个首选项都有个“默认值”。“默认值”包含在 Firefox 的安装包里面。除非我们这种有特殊要求的用户,否则【尽量不要】去修改“默认值”。哪怕对我们这种有特殊要求的用户,如果你不了解就不要修改。 Firefox 官方也有所阐述。     (4)当前值: 每个首选项都对应某个“当前值”。当你修改的时候,修改的就是它的“当前值”。一开始的时候,每个首选项的“当前值”就等于它的“默认值”;如果被定制了(修改了),其“当前值”与“默认值”就有可能不同。     谁可以修改这些首选项? 除了我们用户,其实浏览器扩展也可以添加或修改【某些】“配置选项”。例如我最喜欢的 Resist Fingerprinting 扩展,就可以开启或关闭抗指纹追踪 RFP 。对, RFP 也当然包含在这些首选项里。     接下来介绍如何修改      (二) 介绍prefs.js 、 about:co...

Firefox 隐私加固( Harden Firefox, Firefox Hardening )系列第五篇:Firefox 安装与首次配置

图片
  好了, 本系列上篇博文 已经表明我对 Firefox ESR 更青睐。我们现在来说说安装和首次配置。      (一)下载   首先,当然最简单的方式是点击之前说的 Firefox 官网 ,点开后,如果你要选择我推荐的 ESR 版,可能需要找到 “下载其他语言和平台版本” ,或者请你搜索引擎搜索 Firefox ESR 。因为 ESR 版隐藏相对较深。然后选择你要的操作系统版本和语言等。此处第一个 坑 :我建议大家不要直接从官网下载。因为有曾经有消息表明 Mozilla 曾在 Firefox 下载流程中引入下载令牌 Download Token( DLTOKEN ),用于将下载来源与后续安装遥测( Telemetry )关联,以分析下载渠道、安装转化率等指标。该机制由于涉及下载行为与安装数据关联,引发了隐私争议。   补充背景: 2022 年,Mozilla 确实在 Firefox 下载体系中引入了下载令牌  Download Token(DLTOKEN) 。 Bugzilla ( Mozilla 开发和反馈漏洞平台 ) 中的开发说明写得非常直接:"This data will allow us to correlate telemetry IDs with download tokens and Google Analytics IDs."。也就是: 利用下载令牌 Download Token,将安装后的遥测 Telemetry 与下载来源、Google Analytics 关联,用于分析下载是否最终变成安装、哪些来源效果最好等 。Mozilla 官方 Telemetry 文档也公开写着: dltoken: <string> // Unique token created at Firefox download time 。 即: 下载 Firefox 时会生成一个唯一 令牌 Token 。    这里需要先区分两个概念。 ① Stub Installer(约几百 KB) ; 就是官网下载默认那个几百 KB 的联网安装器。它:下载真正安装包、安装结束发送 Install Ping、并参与安装归因流程。安装完成后 Firefox 会发送 Instal...

Firefox 隐私加固( Harden Firefox, Firefox Hardening )系列第四篇: Firefox 版本、 LibreWolf 、 Tor Browser 等不同分支/衍生版( Fork )的联系与区别;与 Brave 对比

 好, 上篇 我们浅略对比了 Firefox / Chromium 系列浏览器。如有不足,敬请批评指正。现在我们介绍下 Firefox 版本和分支版、与 Brave 浏览器做对比。     (一)介绍 Firefox 2个大分类   打开 Firefox 官网 , 下载的时候你可能会发现有常规版( Normal Release )和长期支持版( ESR ,Extended Support Release )分类。其中,常规版是目前每4星期更新一次(之前是6星期),发布大约3个月后即是旧版本,【停止维护】;而 ESR 为维护更新一年(截至本文撰写时间 2026-07 为此周期)。即:普通 Firefox 不提供像 ESR 那样的长期版本维护;用户通常需要持续升级到较新的稳定版本,以获得最新的安全修复和功能更新;ESR 每年发布一个新的主要版本,并在其生命周期内持续获得安全更新和稳定性修复。     我们来看一个软件工程定律,对于任何软件,要增加新功能,就要增加软件源代码( Source Code ),也就增加了攻击面( Attack Surface ),也就【有可能】引入、出现新的安全漏洞。由于常规的维护周期比较短(3个月左右),过了这个时间段之后就变成【旧版本】,即使发现漏洞也不会再修复了。你必须相应升级到最新版。相比之下, ESR 的好处就很明显。 ESR 维护的时间长达一年左右,而且 ESR 是【几乎只修复漏洞,几乎不增加新功能】,即 ESR 以安全更新、漏洞修复和稳定性维护为主,一般不会引入影响兼容性的重大新特性,但仍可能包含少量必要功能调整和平台适配。所以在 ESR 的维护周期内,它的代码质量会【越来越好】。通常情况下,随着漏洞不断修复,稳定性会逐步提高;但新的安全漏洞仍可能被研究人员发现,因此不能理解为"漏洞最终会趋近于零"。而且只有当下一个 ESR 版本出现之后,才会结束对上一个 ESR 版本的维护。  2026-8-29更新: Firefox 的版本更新周期即将发生变化。   过去,Firefox 的普通稳定版(Rapid Release)通常每 4 周发布一个新的主要版本。例如 Firefox 154 于 2026 年 8 月 18 日发布。   从 Fire...

Firefox 隐私加固( Harden Firefox, Firefox Hardening )系列第三篇:Firefox 对比 Chrome / Chromium 内核浏览器

   前两篇博文,我们介绍了加固哲学、威胁模型等基本但是重要的概念、定义。接下来我们准备进入具体讲解环节。      一、大致介绍 Chrome/Chromium   大家一定对 Chrome 内核不陌生,或者至少一定有过接触,没感觉的话我稍微介绍下就好。我在 Google Analytics 后台看到我的读者【目前】大部分都是 Chrome 浏览器。如果你不知道 Chrome /  Chromium 浏览器内核,简单来说就是你用的 Microsoft Edge浏览器、 360 浏览器、百分浏览器、我要对比的相对隐私、大众的 Brave 浏览器,甚至是手机自带的华为浏览器、小米浏览器、三星浏览器等,都是 Chromium 内核。 Chrome /  Chromium 【广义】市场占用率在 80% 以上(截至本文写作时)。你日常使用的浏览器几乎都在用 Chromium 内核!也就是说, Chrome / Chromium 是【事实上】的标准。         Chromium 内核是什么? 简单来说,是由谷歌【主导】的一个【开源】 浏览器项目 ,大家都能提交和维护代码,但主要是谷歌在提交、维护。Chrome 主要基于 Chromium 构建,Chromium 可以看作 Chrome 的开源基础项目。许多新特性会先在 Chromium 开发,再进入 Chrome,但两者并不存在简单的“测试版”与“正式版”关系。      Chrome 与 Chromium 区别?简单来说是 Chrome 代码以 Chromium 代码为主体,绝大多数代码确实是 Chromium 的,但是加入了谷歌【私有、不开源】的代码;即 Chrome 【并非】开源。       额外插播:为什么大家都用 Chromium ?第一,因为现代浏览器是庞大的系统工程,要兼容的网页标准高达数十万页。这是一项浩繁的工程。外界预估,并非谷歌公布,谷歌也是花费了 100 亿美元起步,投资到 Chromium 项目,也就是说,每年 10 亿美元以上。第二, Chromium 开源协议宽松。 Firefox 主要...