Este artículo responde las consultas más habituales sobre el error "Firefox no puede crear una conexión segura" que aparece al acceder al enlace trampa de una simulación de Phishing o Ransomware. El error se origina en la inspección SSL corporativa del entorno del cliente y se resuelve importando el certificado raíz de la CA corporativa en Firefox.
¿Cuál es la causa del error?
Firefox no confía en el certificado SSL que recibe al abrir el dominio de la landing page de simulación.
Esto ocurre cuando la organización tiene activa una inspección SSL corporativa: un proxy o firewall intercepta el tráfico HTTPS y presenta su propio certificado en lugar del original. Firefox, a diferencia de Chrome y Edge, no utiliza el almacén de certificados de Windows sino su propio almacén, por lo que no reconoce el certificado del proxy como válido y bloquea la conexión.
El error se produce en Firefox al validar el certificado que recibe. No lo genera SMARTFENSE ni afecta el funcionamiento de la landing page.
¿Es un problema de SMARTFENSE?
No. La causa y la solución están por completo en el entorno del cliente:
- El certificado a importar es el de la CA corporativa del cliente, no de SMARTFENSE.
- La importación se realiza en Firefox, software instalado en el equipo del usuario.
- La configuración de políticas corresponde al administrador IT del cliente.
La única relación con SMARTFENSE es que el dominio de la landing page de simulación es el que Firefox intenta abrir cuando el usuario hace clic en el enlace trampa.
¿Cómo se soluciona?
Importando el certificado raíz de la CA corporativa en el almacén de certificados de Firefox, o configurando Firefox para que use el almacén del sistema operativo.
Paso 1 — Obtener el certificado raíz corporativo
El administrador IT debe exportar el certificado raíz de la CA que firma los certificados del proxy o firewall, en formato .CRT, .PEM o .CER. Existen tres formas de obtenerlo.
Opción A — Desde el Administrador de certificados de Windows
- Pulse Windows + R, escriba
certmgr.mscy pulse Enter. - En el panel izquierdo, vaya a Entidades de certificación raíz de confianza > Certificados.
- Ubique el certificado raíz corporativo. Habitualmente lleva el nombre de la empresa o del fabricante del dispositivo, por ejemplo "NombreEmpresa-CA", "Fortinet CA" o "WatchGuard CA".
- Haga clic derecho sobre el certificado y seleccione Todas las tareas > Exportar.
- En el asistente, elija el formato X.509 codificado en Base 64 (.CER) o DER binario codificado (.CER).
- Guarde el archivo.
Opción B — Desde Chrome o Edge
Chrome y Edge sí confían en el certificado, por lo que puede exportarse desde allí. Es la opción más rápida si no tiene experiencia con certificados.
- Abra Chrome o Edge y navegue a cualquier página HTTPS de la organización, por ejemplo la intranet.
- Haga clic en el candado de la barra de direcciones y luego en La conexión es segura > El certificado es válido.
- En la ventana del certificado, abra la pestaña Ruta de certificación.
- Seleccione el certificado raíz, ubicado en la parte superior del árbol.
- Haga clic en Ver certificado > Detalles > Copiar en archivo.
- En el asistente, elija el formato Base 64 codificado X.509 (.CER).
- Guarde el archivo.
Opción C — Desde la consola del firewall o proxy
Si el certificado lo genera el propio dispositivo (WatchGuard, Fortinet, Palo Alto u otro), el administrador puede exportarlo desde su consola de gestión. La ubicación exacta varía según el fabricante, aunque generalmente se encuentra en Sistema > Certificados > CA raíz > Exportar.
Paso 2 — Importar el certificado en Firefox
Realice este procedimiento en cada equipo afectado.
- Abra Firefox.
- Vaya a Configuración (☰) > Privacidad y seguridad.
- Baje hasta la sección Certificados y haga clic en Ver certificados.
- En la pestaña Autoridades, haga clic en Importar.
- Seleccione el archivo del certificado raíz corporativo obtenido en el paso 1.
- Marque la opción Confiar en esta CA para identificar sitios web.
- Haga clic en Aceptar.
¿Existe una forma de resolverlo para todos los usuarios a la vez?
Sí. Si la organización gestiona Firefox mediante GPO o políticas empresariales, puede forzar que Firefox utilice el almacén de certificados de Windows en lugar del propio. Esto resuelve el problema para todos los usuarios sin importar el certificado equipo por equipo.
En la política de Firefox (policies.json o GPO con las plantillas ADMX de Firefox), agregue:
{
"policies": {
"Certificates": {
"ImportEnterpriseRoots": true
}
}
}Con esta configuración Firefox acepta automáticamente todos los certificados de confianza del sistema operativo, incluido el del proxy corporativo.
Esta es la alternativa recomendada en entornos con muchos equipos, ya que evita la importación manual y se mantiene vigente ante renovaciones del certificado del proxy.
¿Afecta los resultados de la simulación?
Sí. Si Firefox bloquea la conexión, el usuario no llega a la landing page y la interacción no se registra como corresponde. Por eso conviene validar el acceso al enlace trampa desde los navegadores en uso en la organización antes de lanzar la campaña.
💡 Mejores prácticas
- Verificar el acceso al enlace trampa desde todos los navegadores utilizados en la organización antes de lanzar una campaña.
- Aplicar la política
ImportEnterpriseRootscuando existan varios equipos con Firefox, en lugar de importar el certificado manualmente en cada uno. - Coordinar con el equipo de IT la exclusión de las URL de simulación en las herramientas de filtrado e inspección SSL.
- Documentar en el inventario interno del cliente qué CA corporativa está instalada y en qué navegadores.
- Revisar la configuración después de cada renovación del certificado del proxy o firewall corporativo.