К обсуждениям

Firefox 154: CNSA2 и ML-KEM-1024 — как проверить enterprise policy

Редакция VOne Технологии

Firefox 154: CNSA2 и ML-KEM-1024 — как проверить enterprise policy. Обратимый test/control, матрица состояний, stop-line и обезличенный пакет поддержки.

Короткий ответ и граница вывода

Если наблюдается ситуация «корпоративный браузер применяет policy, но администратор не видит, изменилось ли согласование», не начинайте с обновления настроек на рабочем устройстве. Официально подтверждённая граница здесь узкая: Firefox 154 добавил enterprise policy CNSA2KeyAgreementEnabled для ML-KEM-1024. Проведите опыт «временный managed profile с policy false/true и тестовый публичный TLS endpoint без клиентских сертификатов» и отдельно контроль «чистый профиль Firefox 154 без policy на том же endpoint». Такой тест отвечает только на намерение «как проверить CNSA2KeyAgreementEnabled в Firefox 154 без вывода секретов TLS». Он не доказывает массовость симптома, качество всего выпуска, готовность приложения к публикации или причину любого похожего сбоя. До запуска запишите ожидаемые состояния и версию Firefox 154; после опыта верните исходное состояние.

Наблюдаемый симптом и измерительная таблица

Симптом считается воспроизводимым, когда заполнена таблица «policy state × about:policies status × handshake success × negotiated group name × error class». Каждая строка должна соответствовать одному заранее названному состоянию, а не впечатлению «работает/не работает». Предмет проверки: корпоративный браузер применяет policy, но администратор не видит, изменилось ли согласование. Не объединяйте его с соседними проблемами сети, профиля, разрешений, рендера или автоматики. Если показатель нельзя получить без токенов, содержимого сообщений, персональных путей либо реальных аккаунтов, fixture нужно упростить. Пустое значение отмечается как неизвестное, а не превращается в удобное подтверждение гипотезы.

Изолированный test и независимый control

Test строится строго так: временный managed profile с policy false/true и тестовый публичный TLS endpoint без клиентских сертификатов. Control выполняется отдельно: чистый профиль Firefox 154 без policy на том же endpoint. Обе ветки получают одинаковые версии, locale, временной лимит и нейтральные синтетические данные. Сначала снимите A, затем один раз B, после cleanup повторите A2. Одновременная смена API, политики, устройства, формы входа и порядка событий уничтожает причинность. Запрещено переносить в стенд рабочие cookies, IP, сообщения, контакты, TLS-секреты, device identifiers или полный environment.

Порядок безопасного опыта

Шаг 1: зафиксируйте baseline и подтвердите boundary «Firefox 154 добавил enterprise policy CNSA2KeyAgreementEnabled для ML-KEM-1024». Шаг 2: выполните control «чистый профиль Firefox 154 без policy на том же endpoint» и заполните только «policy state × about:policies status × handshake success × negotiated group name × error class». Шаг 3: запустите test «временный managed profile с policy false/true и тестовый публичный TLS endpoint без клиентских сертификатов» с конечным timeout. Шаг 4: удалите временные объекты, закройте процессы, listeners, окна или соединения и повторите A2. Шаг 5: сравните не скриншоты целиком, а заранее выбранные поля. Если A2 отличается от A, состояние загрязнено: остановитесь, очистите только тестовый профиль и не повторяйте B до восстановления baseline.

Дерево решения без догадок

Правило чтения результата: policy видна и меняет допустимую группу — граница подтверждена; handshake падает везде — endpoint не является control. Дополнительно различайте четыре исхода. Test совпал с документированной границей, а control чист — подтверждён узкий контракт. Оба падают — неисправен fixture или среда. Test не воспроизводится при чистом control — вывод остаётся неопределённым, это не «исправлено». A2 расходится с A — опыт оставил состояние. Ни один исход не разрешает заявлять популярность проблемы, переносить вывод на иной browser build, OEM, driver, managed policy или production traffic.

Красные флаги и stop-line

Жёсткое условие остановки: не снимать key log и не отключать проверку сертификата. Также прекращайте тест при запросе повышенных прав, появлении реальных пользовательских данных, невозможности закрыть ресурс, внешнем соединении вне заявленного fixture, бесконечном retry, crash без сохранённого минимального trace либо изменении системного default. Не лечите неясность отключением TLS validation, выдачей широкого permission, постоянным preference, длинным sleep или сбросом рабочего профиля. Безопасный нулевой вывод полезнее вымышленной причины.

Минимальный пакет для поддержки

Для воспроизведения достаточно набора: обезличенный policies.json, policy status, group name, endpoint class и Firefox version. Добавьте Moscow timestamp, точное имя release/build, одну таблицу A/B/A2 и ожидаемую boundary «Firefox 154 добавил enterprise policy CNSA2KeyAgreementEnabled для ML-KEM-1024». Удалите домашние пути, account names, hostname, содержимое контактов и сообщений, заголовки авторизации, IP, cookies, key material и полные дампы. Получатель должен суметь проверить один state transition без доступа к вашей базе или устройству. Если не может, пакет либо избыточен, либо не содержит нужной измеримой границы.

Протокол T17-08: самостоятельная практическая ценность

Этот URL отвечает на один самостоятельный вопрос: «как проверить CNSA2KeyAgreementEnabled в Firefox 154 без вывода секретов TLS». Его неделимый паспорт: боль «корпоративный браузер применяет policy, но администратор не видит, изменилось ли согласование»; официальная граница «Firefox 154 добавил enterprise policy CNSA2KeyAgreementEnabled для ML-KEM-1024»; fixture «временный managed profile с policy false/true и тестовый публичный TLS endpoint без клиентских сертификатов»; матрица «policy state × about:policies status × handshake success × negotiated group name × error class»; независимый control «чистый профиль Firefox 154 без policy на том же endpoint». Сначала выполняется test, затем применяется правило «policy видна и меняет допустимую группу — граница подтверждена; handshake падает везде — endpoint не является control», а при риске действует stop-line «не снимать key log и не отключать проверку сертификата». Результат не заменяется общим uptime, одной фотографией, exit code или фразой «после обновления стало лучше». Пакет ограничен полями «обезличенный policies.json, policy status, group name, endpoint class и Firefox version». После cleanup снова заполните одну строку baseline и подтвердите отсутствие оставшегося состояния. Именно связка уникальной боли, измерителя, контроля, дерева решения и права остановиться отличает T17-08 от соседних материалов про Firefox 154. Карточка наблюдения firefox-154-cnsa2-mlkem1024-policy: Firefox 154 добавил enterprise policy CNSA2KeyAgreementEnabled для ML-KEM-1024; корпоративный браузер применяет policy, но администратор не видит, изменилось ли согласование; временный managed profile с policy false/true и тестовый публичный TLS endpoint без клиентских сертификатов; policy state × about:policies status × handshake success × negotiated group name × error class; обезличенный policies.json, policy status, group name, endpoint class и Firefox version.

Материал подготовлен редакцией VOne с помощью ИИ по открытым официальным и первичным источникам; факты, даты и ссылки перепроверены. Реальные пользовательские данные не использовались.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.