Firefox 136.0.2: фиксы и новые требования к УЦ

Иллюстрация к новости о релизе Firefox 136.0.2 и новых DevOps-требованиях к сертификатам

Вышел корректирующий Firefox 136.0.2: несколько пользовательских багов и параллельно ужесточение Mozilla Root Store Policy (MRSP) для удостоверяющих центров. Если Firefox крутится в автотестах или смотрите на цепочку TLS в CI/CD, релиз стоит учесть, а не пропускать как «минорный патч».

Что починили в 136.0.2

  • Очистка данных. После апдейта до 136 ошибочно включались опции удаления cookie и кэша, если была включена очистка истории при выходе.
  • Master-пароль. Запрос master-пароля всплывал даже когда аутентификация по факту не нужна.
  • Формы на тёмном фоне. Криво рисовались переключатели – важно для UX/A-B и скриншотных тестов.
  • Windows и CPU. Лишняя нагрузка на процессор при блокировке экрана или закрытии крышки ноутбука; для Windows-агентов CI это тоже шум в метриках.

MRSP v3: что меняется для УЦ

Mozilla обновила Mozilla Root Store Policy. Это в первую очередь про удостоверяющие центры, но бьёт по всем, кто строит доверие TLS «как в браузере» и держит длинные цепочки сертификатов.

  • Быстрее отзыв. Жёстче требования к скорости revocation со стороны УЦ.
  • Без отсрочек отзыва в ситуациях, где раньше можно было тянуть время.
  • Разделение dual-use корней. Корневые сертификаты нельзя бесконечно использовать и для TLS, и для S/MIME: план разделения – до 15 апреля 2026, завершение миграции – до 31 декабря 2028.

Зачем это DevOps и QA

  • Тестовые браузеры. Регрессии cookie/кэша и master-пароля ломают e2e и «чистый профиль» в CI, если образ застрял на 136.0 / 136.0.1.
  • Сертификаты в pipeline. Политика отзыва и сроки dual-use корней – повод проверить, не висят ли в trust store промежуточные/корневые с сомнительным статусом, и есть ли алерты на expiry/revocation.
  • Паритет сред. Staging и prod, где смотрят UI через Firefox, должны быть на одном патч-уровне, иначе «у нас зелёное, у клиента нет».

Что сделать

  • обновить Firefox в образах автотестов до 136.0.2 (или новее, если уже ушли дальше);
  • прогнать сценарии с очисткой профиля, cookie и формами на dark UI;
  • сверить процессы выпуска/отзыва сертификатов с актуальным MRSP: мониторинг сроков, OCSP/CRL, реакция на revocation;
  • если используете сертификаты «TLS + S/MIME на одном корне» – заложить миграцию до дедлайнов 2026/2028.

Источники и ссылки


Комментарии загружаются…