Falha na conexão segura no Firefox: causas e como resolver

Publicado:

15 min de leitura

Acar Diveroli
Autor: Acar Diveroli
Janela de navegador em pé com Secure Connection Failed, um cartão azul de handshake na frente e um volume fantasma tracejado

Você abre uma loja online no Firefox e, no lugar dela, aparece uma página simples: o título "Falha na conexão segura", uma frase dizendo que a autenticidade dos dados recebidos não pôde ser comprovada e o código PR_END_OF_FILE_ERROR. O Chrome, no mesmo computador, abre a loja sem reclamar, e recarregar traz a mesma página de volta.

Este guia explica a página e seus códigos de erro, a diferença em relação aos alertas de certificado do Firefox, as soluções na ordem em que vale a pena testá-las, o papel dos proxies e das redes e o que mudar se o site for seu.

O que significa "Falha na conexão segura" no Firefox?

Sites cujo endereço começa com https:// criptografam tudo entre o navegador e o servidor com TLS (Transport Layer Security), a tecnologia por trás do cadeado. Antes de a página chegar, o Firefox e o servidor trocam algumas mensagens curtas: combinam uma versão do TLS e um método de criptografia, o servidor apresenta seu certificado e os dois lados criam as chaves. Essa troca é o handshake.

"Falha na conexão segura" é a página do Firefox para um handshake que quebrou no meio do caminho. O artigo da Mozilla sobre páginas de erro de conexão segura diz que ela aparece quando o Firefox não conseguiu estabelecer uma conexão criptografada e que não oferece a opção de adicionar uma exceção de segurança. Sem conexão criptografada, não há nada com que continuar.

O que a página de erro mostra?

Estas linhas vêm dos arquivos de idioma do Firefox em português do Brasil, da versão atual (Firefox 157) e da versão de suporte estendido (ESR 153).

Linha na telaO que significa
"Falha na conexão segura"O título para handshakes que quebraram
"A página que você está tentando ver não pode ser exibida porque a autenticidade dos dados recebidos não pôde ser comprovada."Não existe uma conexão criptografada verificada
"Entre em contato com os responsáveis pelo site para informar este problema."Conselho padrão; só serve quando a culpa é do site
"Ocorreu um erro durante uma conexão com example.com."Aparece com alguns códigos, seguida de uma frase técnica curta
"Código do erro: PR_END_OF_FILE_ERROR"O código que diz como a conexão terminou

As versões atuais mostram Voltar (recomendado) e Avançado, que revela o código. As mais antigas, como o ESR 140, mostram o código diretamente, com um botão Tentar novamente. Se as configurações de segurança do Firefox foram alteradas manualmente, um botão Restaurar configurações padrão pode aparecer nos erros de versão e de criptografia.

O que significam os códigos de erro?

O código é a linha mais útil da página:

CódigoO que aconteceuCausa comum
PR_END_OF_FILE_ERRORO outro lado fechou a conexão no meio do handshakeUm proxy, uma VPN, um antivírus ou um filtro; às vezes o servidor
PR_CONNECT_RESET_ERRORA conexão foi cortada com uma redefinição (reset), um sinal brusco de "pare"Firewalls, filtros de rede, antivírus, VPNs
SSL_ERROR_RX_RECORD_TOO_LONGO Firefox recebeu uma resposta que não era TLSHTTP simples, sem criptografia, onde se esperava criptografia
SSL_ERROR_UNSUPPORTED_VERSIONO site só oferece versões do TLS que o Firefox não aceita maisSoftware de servidor desatualizado
SSL_ERROR_NO_CYPHER_OVERLAPNenhum método de criptografia em comumServidor desatualizado ou configurações do Firefox alteradas manualmente

Os dois códigos PR_ vêm do NSPR, a biblioteca de rede dentro do Firefox, que os descreve como "Encountered end of file" (fim do arquivo encontrado) e "TCP connection reset by peer" (conexão TCP redefinida pelo outro lado). Eles dizem como a conexão terminou, não quem a terminou: do ponto de vista do Firefox, o servidor e qualquer dispositivo no meio do caminho parecem iguais.

SSL_ERROR_RX_RECORD_TOO_LONG tem um nome enganoso. O TLS envia dados em registros que começam com um cabeçalho de cinco bytes, cujos dois últimos bytes informam o tamanho, e o padrão do TLS 1.3, o RFC 8446, limita o conteúdo de um registro a 16.384 bytes. Um servidor web que responde em texto simples começa a resposta com HTTP/, como em HTTP/1.1 400 Bad Request. O código TLS do Firefox lê o quarto e o quinto caracteres, P/, como o tamanho e chega a 20.527 bytes. O registro não é longo; ele nem é um registro TLS.

Com SSL_ERROR_UNSUPPORTED_VERSION, o Firefox acrescenta "Este site pode não suportar o protocolo TLS 1.2, versão mínima suportada pelo Firefox." As versões atuais mostram SSL_ERROR_NO_CYPHER_OVERLAP sob "Tenha cautela. Algo não parece estar certo.", com a linha "O Firefox não consegue criar uma conexão segura com o servidor em example.com." Os dois são problemas do servidor, a menos que alguém tenha alterado as configurações do Firefox.

Qual é a diferença para "Atenção: Risco de segurança"?

O Firefox mostra problemas de certificado em outra página. Nas versões atuais, a aba diz "Atenção: Risco de segurança" e o título é "Tenha cautela. Algo não parece estar certo."; as versões mais antigas dizem "Alerta: Potencial risco de segurança à frente", e sites que sempre exigem conexão segura (HSTS) mostram "Não conectou: Potencial problema de segurança". Os códigos por trás de Avançado são do tipo SEC_ERROR_UNKNOWN_ISSUER ou SEC_ERROR_EXPIRED_CERTIFICATE.

Esses alertas significam que o handshake avançou o suficiente para o site apresentar seu certificado, que depois falhou em uma verificação de nome, datas ou emissor. Alguns oferecem Prosseguir para example.com (arriscado); nunca use isso em páginas de login, pagamento ou e-mail. As causas, de um relógio errado a páginas de login de redes Wi-Fi, estão em Sua conexão não é particular: causas e como resolver.

Outras páginas parecidas apontam para outro lugar: "O servidor proxy está recusando conexões" significa que o Firefox não conseguiu chegar ao proxy, e "O relógio deste computador está errado" significa que a data do dispositivo faz os certificados parecerem inválidos.

O problema está no Firefox, no computador, na rede ou no site?

Quatro testes rápidos restringem a busca antes de você mudar qualquer configuração:

  1. Abra o endereço em outro navegador no mesmo computador. Se o Chrome ou o Edge abrirem, a causa está no Firefox: a configuração de proxy dele, o DNS sobre HTTPS, uma extensão ou uma configuração alterada.
  2. Se todos os navegadores falharem, teste dois ou três outros sites seguros. Muitos sites falhando apontam para o antivírus, uma VPN ou a rede.
  3. Abra o site no celular com o Wi-Fi desligado. Se falhar também nos dados móveis, o problema é do site; espere ou avise o responsável.
  4. Se funcionar nos dados móveis, teste outro dispositivo no mesmo Wi-Fi. Uma segunda falha aponta para a rede; um sucesso, para o seu computador.

Como resolver "Falha na conexão segura" no Firefox?

Recarregue a página depois de cada passo. Os nomes dos menus são os das versões atuais para computador.

  1. Verifique a configuração de proxy do próprio Firefox. Clique no botão de menu, selecione Configurações e depois Privacidade e Segurança. Na seção Conexão e segurança de software, clique em Configurações avançadas, vá até Configurações de proxy e clique em Configurar proxy. Na janela Configuração de conexão, selecione Sem proxy e clique em OK. Se a página abrir agora, a causa era a entrada de proxy; veja a seção sobre proxy mais abaixo. Se o seu trabalho exige um proxy, volte depois para Usar as configurações de proxy do sistema.
  2. Desative o DNS sobre HTTPS para testar. Esse recurso envia as consultas de endereço do Firefox para um serviço criptografado em vez do servidor DNS da sua rede, então o Firefox pode acabar em um servidor diferente do que os outros programas usam. A Mozilla o lista entre as causas. Em Privacidade e Segurança, encontre DNS sobre HTTPS, clique em Configurações avançadas e selecione Desativado, ou adicione o site em Gerenciar exceções.
  3. Teste no modo de solução de problemas. Clique no botão de menu e depois em Ajuda e relatos > Modo de solução de problemas…, confirme com Reiniciar e escolha Abrir. Nesse modo, as extensões ficam desativadas. Se o site carregar, reative-as uma por uma em Extensões e temas; extensões de VPN, de proxy, de bloqueio de anúncios e de "segurança" são as suspeitas de sempre.
  4. Teste o antivírus. Programas com verificação de HTTPS ou proteção web se colocam no meio de cada handshake. Atualize o programa, pause só esse recurso por uma recarga e ative-o de novo. Se a pausa ajudou, fale com o suporte do programa.
  5. Desconecte a VPN. Se o site abrir sem ela, tente outro servidor da VPN ou fale com o provedor.
  6. Atualize o Firefox em Ajuda e relatos > Sobre o Firefox. Versões muito antigas não têm os métodos de handshake que servidores e softwares de segurança esperam.
  7. Desfaça configurações alteradas. Clique em Restaurar configurações padrão se a página mostrar esse botão. Como último recurso, Ajuda e relatos > Informações técnicas > Restaurar o Firefox… remove extensões e preferências alteradas, mas mantém favoritos, senhas e histórico.

Limpar o cache e os cookies raramente ajuda: nenhum dos dois participa do handshake.

O que um proxy tem a ver com isso?

No computador, o Firefox tem a própria configuração de proxy. O padrão, Usar as configurações de proxy do sistema, segue o sistema operacional; no Windows, isso fica em Configurações > Rede e Internet > Proxy, no botão Usar um servidor proxy (passos da Microsoft). Um proxy informado em Configuração manual de proxy afeta só o Firefox, o que explica muitos casos de "só o Firefox falha".

Para um site https://, o Firefox pede ao proxy, com uma requisição CONNECT, que abra um túnel até o site e depois faz o handshake com o site por esse túnel; o proxy apenas repassa bytes criptografados. O campo Proxy HTTPS quer dizer "o proxy para endereços https://", não uma conexão criptografada com o proxy.

Se o Firefox não consegue chegar ao proxy, você vê "O servidor proxy está recusando conexões". Se o proxy respondeu, mas o túnel quebrou, você vê "Falha na conexão segura": PR_END_OF_FILE_ERROR quando o túnel é fechado, SSL_ERROR_RX_RECORD_TOO_LONG quando algo no caminho responde em texto simples.

Verifique estes pontos:

  • O host e a porta em Proxy HTTP pertencem a um proxy HTTP; um endereço SOCKS5 vai em Domínio SOCKS com SOCKS v5, e as linhas de HTTP ficam vazias.
  • Usar este proxy também em HTTPS está marcado, para que os sites https:// usem o mesmo proxy.
  • Nenhum proxy gratuito, app de VPN ou site pediu que você instalasse um certificado. Um software que descriptografa seu tráfego fica dentro do handshake e pode quebrá-lo; recuse, a menos que o certificado venha do departamento de TI da sua empresa.

Um gateway de proxy bem feito repassa os túneis sem descriptografá-los. É assim que a Proxynet funciona: com os Proxies HTTPS no Firefox, o handshake acontece entre o Firefox e o site, e você não instala nenhum certificado nosso.

Se você vai configurar um proxy do zero, Como configurar proxy no Firefox: computador e celular passa por todos os campos da janela Configuração de conexão.

Por que acontece só em uma rede?

Escolas, escritórios, hotéis, roteadores com controle parental e alguns provedores de internet filtram sites. Um filtro não consegue mostrar uma página de bloqueio dentro de uma conexão criptografada sem um certificado em que seu dispositivo confie, então ele pode fechar a conexão, redefini-la ou responder em texto simples. O Firefox informa isso como PR_END_OF_FILE_ERROR, PR_CONNECT_RESET_ERROR e SSL_ERROR_RX_RECORD_TOO_LONG.

Se o site abre nos dados móveis, mas não em uma rede Wi-Fi específica, pergunte a quem administra essa rede. No trabalho ou na escola, o bloqueio é uma decisão do responsável, não uma falha a ser contornada; em casa, verifique o controle parental do roteador.

Se o site é seu: o que corrigir no servidor

Se visitantes relatam o erro e um celular nos dados móveis também o mostra, o código aponta a correção:

  • SSL_ERROR_RX_RECORD_TOO_LONG: a porta 443 responde em HTTP simples, então o TLS está desligado nesse listener, muitas vezes em um balanceador de carga ou proxy na frente do site.
  • SSL_ERROR_UNSUPPORTED_VERSION ou SSL_ERROR_NO_CYPHER_OVERLAP: o servidor só oferece versões antigas do TLS ou métodos de criptografia antigos. O RFC 8996 declarou formalmente o TLS 1.0 e o 1.1 obsoletos em 2021; ofereça TLS 1.2 e 1.3.
  • PR_END_OF_FILE_ERROR ou PR_CONNECT_RESET_ERROR para alguns visitantes: verifique o firewall, a CDN e cada servidor por trás do nome.

As configurações do nginx e do Apache, e um teste rápido para saber se a porta 443 fala TLS, estão em Como resolver err_ssl_protocol_error no Chrome e Edge; o Chrome informa essa família de falhas com esse código.

Uma CDN ou um balanceador de carga pode mandar visitantes de regiões diferentes para servidores diferentes. Para ver o que os visitantes de outro país recebem, teste a partir de um endereço IP de lá, por exemplo com os Proxies residenciais.

Erros comuns

  • Procurar um jeito de pular a página. Não existe conexão criptografada com que continuar.
  • Baixar a versão mínima do TLS do Firefox em about:config. Isso enfraquece todas as conexões; quem precisa de correção é o site antigo, não o seu navegador.
  • Deixar a verificação do antivírus, o DNS sobre HTTPS ou a VPN desligados depois de um teste.
  • Instalar um certificado que um proxy, uma VPN ou um site pede. Isso entrega a chave do seu tráfego criptografado.

Guia de decisão

SituaçãoO que fazer
Só o Firefox falhaA configuração de proxy dele, o DNS sobre HTTPS e depois o modo de solução de problemas
Todos os navegadores falham em um computadorVerificação de HTTPS do antivírus, VPN, proxy do sistema
Só uma rede Wi-Fi mostra o erroUm filtro de rede; pergunte a quem administra a rede
Um site falha em todos os dispositivos e redesO servidor do site; espere ou avise o responsável
SSL_ERROR_UNSUPPORTED_VERSIONTLS desatualizado no site; só o responsável pode corrigir
A página mostra Restaurar configurações padrãoClique; as configurações foram alteradas manualmente

Perguntas frequentes

O que significa PR_END_OF_FILE_ERROR?

A conexão foi fechada no meio do handshake seguro, sem mensagem de erro do outro lado. A causa comum é um proxy, uma VPN, um antivírus ou um filtro de rede; a outra, um servidor mal configurado. Teste com Sem proxy, a VPN desligada e a verificação do antivírus pausada.

Como resolver PR_CONNECT_RESET_ERROR?

Descubra quem envia a redefinição. Se o site abre nos dados móveis, olhe para a sua rede ou o seu computador: um firewall, a proteção web do antivírus, uma VPN ou um filtro de rede. Se falha em todo lugar, é o próprio firewall ou servidor do site que redefine as conexões, e só o responsável pode mudar isso.

Por que "Falha na conexão segura" aparece só no Firefox?

O Firefox tem a própria configuração de proxy, a própria configuração de DNS sobre HTTPS, as próprias extensões e a própria biblioteca de criptografia, a NSS. Um proxy configurado só no Firefox, o DNS sobre HTTPS ou uma extensão do Firefox afetam só o Firefox, enquanto o Chrome conecta normalmente.

Dá para contornar "Falha na conexão segura"?

Não. A conexão criptografada nunca se formou, por isso o Firefox não oferece botão para prosseguir. Digitar http:// envia tudo sem criptografia; isso só é aceitável para o seu próprio roteador ou servidor de testes.

Uma VPN ou um proxy resolvem "Falha na conexão segura"?

Não quando o site está com defeito: uma VPN ou um proxy levam o mesmo handshake ao mesmo servidor. Muitas vezes, desligar a VPN ou o proxy é a solução, porque eles são uma causa comum.

O Firefox para Android mostra o mesmo erro?

Sim, com o mesmo título e a mesma explicação. Alterne entre Wi-Fi e dados móveis, desligue apps de VPN e de bloqueio de anúncios e atualize o Firefox; se o site falhar também nos dados móveis, o problema está do lado do site.

Em resumo

"Falha na conexão segura" significa que o handshake TLS do Firefox com o site quebrou antes de existir uma conexão criptografada. O código diz como a conexão terminou: fechada (PR_END_OF_FILE_ERROR), cortada (PR_CONNECT_RESET_ERROR), respondida em texto simples (SSL_ERROR_RX_RECORD_TOO_LONG) ou recusada por TLS antigo. Verifique a configuração de proxy do Firefox e o DNS sobre HTTPS, teste no modo de solução de problemas e depois olhe o antivírus, a VPN e a rede. Um túnel de proxy bem-comportado não toca no handshake; a nossa página de proxies explica os tipos de proxy e para que serve cada um.