Firefox 155 poznává přihlašovací stránky veřejných Wi-Fi přes novou doménu
Prohlížeč se od 1. září ptá na adrese firefox-portal-detection.com místo detectportal.firefox.com, jestli síť nevyžaduje přihlášení. Doménu si Mozilla pořídila kvůli tomu, že stará adresa bránila zapnout pro celý firefox.com vynucené HTTPS. Správci sítí, kteří starou adresu pouštějí ve výjimkách, musí seznamy přepsat.

Připojení k Wi-Fi v kavárně, v hotelu nebo ve vlaku většinou nestačí. Síť sice odpoví, ale první stránka, kterou uvidíte, je přihlašovací formulář nebo souhlas s podmínkami. Tomu se říká captive portál a prohlížeč o něm musí vědět dřív, než se pokusí načíst e-mail.
Firefox to zjišťuje tak, že si na pozadí vyžádá vlastní adresu, o které dopředu ví, jak má odpověď vypadat. Když se místo očekávané odpovědi vrátí něco jiného, je za portálem a nabídne kartu s přihlášením. Ve verzi 155, vydané 1. září, se ptá na jiné adrese než dosud. Poznámky k vydání to popisují jednou větou: Firefox nově používá firefox-portal-detection.com místo detectportal.firefox.com, takže seznamy povolených adres, které jmenují starou doménu, je potřeba upravit (přeloženo). Stejné vydání přidalo do adresního řádku počítadlo zablokovaných sledovačů.
Které adresy se vyměnily
Změna je vidět ve výchozích předvolbách, které si každý Firefox nese s sebou. Týká se tří z nich:
captivedetect.canonicalURLmíří nahttp://firefox-portal-detection.com/generate_204, dřív nahttp://detectportal.firefox.com/canonical.html.network.connectivity-service.IPv4.urla jeho protějšek pro IPv6 vedou nasuccess.txtna nové doméně; těmi Firefox zvlášť ověřuje, jestli mu obě verze protokolu vůbec fungují.captivedetect.canonicalContent, tedy text, který má správná odpověď obsahovat, je nově prázdný.
Všechny tři adresy začínají http://, ne https://. Nešifrovaný dotaz je zároveň důvod, proč musela doména ven z firefox.com.
Proč Mozilla doménu měnila
Existuje seznam webů, které prohlížeče navštíví výhradně přes HTTPS, ať už uživatel napíše cokoli. Říká se mu HSTS preload a zápis do něj s sebou nese podmínku includeSubdomains – platí pro doménu i všechno pod ní. Mozilla chtěla na seznam dostat firefox.com, jenže pod ním visela adresa, která nešifrovaný provoz potřebuje.
Ten rozpor má vlastní záznam v Bugzille. Hlášení 1551966 se jmenuje „detekce captive portálu brání zapnutí HSTS preloadu pro firefox.com“ (přeloženo), je z 15. května 2019 a dodnes je otevřené. Na řešení došlo až letos: hlášení 2049252 z 22. června 2026 vzniklo s úkolem vybrat novou adresu a je uzavřené s cílovou větví 155.
V jeho rozpravě je i provozní detail, který se jinde nedočtete. Když někdo z Mozilly radil, jak doménu pořídit, dodal, ať se její jméno nepíše do veřejných tiketů – lidé ji prý stihnou zaregistrovat dřív než firma sama. Doména firefox-portal-detection.com je podle veřejného záznamu registru zapsaná 1. července 2026 u registrátora MarkMonitor a zaplacená do července 2028. V polovině července pak přibyl v hlášení výpis, který ukazuje, že služba na nové adrese už odpovídá; do kódu prohlížeče se změna dostala 10. srpna.
Ze stránky s textem na prázdnou odpověď
Vedle domény se změnilo i to, co Firefox od serveru čeká. Stará adresa vracela kus HTML s přesměrováním na nápovědu a prohlížeč porovnával, jestli text sedí. Nová vrací stav 204, tedy prázdnou odpověď bez těla, a porovnává se jen ten stav.
Nápad je starý dva roky. Hlášení 1898891 z 25. května 2024 ho zdůvodňuje tím, že koncový bod odpovídající stavem 204 dělá méně falešných poplachů. Cesta do vydání byla klikatá: oprava šla do kódu letos v létě dvakrát a dvakrát ji vývojáři zase vzali zpět, nejdřív kvůli padajícímu testu a podruhé kvůli hlášení 2052715 z 5. července, kde jeden ze serverů odpovídal stavem 200, prohlížeč čekal 204 a zacyklil se. Napotřetí vydrželo.
Obě poloviny změny spolu souvisejí těsněji, než vypadá. Komentář přímo v souboru předvoleb varuje, že se obě musí měnit naráz: kdo nasměruje Firefox na adresu, která odpovídá nějakým textem, musí ten text vepsat i do předvolby s očekávaným obsahem.
Koho se to týká
Firemní poznámky k vydání říkají správcům rovnou, co dělat: seznamy povolených adres a pravidla proxy serverů, ve kterých stojí stará doména, se musí přepsat. V síti, kde se ven pouští jen vyjmenované adresy, se jinak dotaz na novou doménu vůbec neodešle.
Firmy, které jedou na dlouhodobě udržované verzi, mají čas. Tytéž poznámky u téhle položky výslovně uvádějí, že platí jen pro Firefox 155, a předvolby v ESR 153 to potvrzují: ten pořád míří na detectportal.firefox.com. Stará adresa navíc funguje dál, takže se nic nerozbije skokem. Ověřili jsme si to 14. září: success.txt na staré doméně vrací slovo success, generate_204 na té nové odpovídá prázdným stavem 204.
Komu vadí, že prohlížeč po připojení k síti sám odesílá dotaz kamkoli, může celou službu vypnout v about:config předvolbou network.captive-portal-service.enabled. V běžném Firefoxu pro počítač je zapnutá, protože ji zapínají jeho vlastní výchozí předvolby. Cenou je, že si cestu na přihlašovací stránku musí uživatel najít sám.
Hlášení z roku 2019, kvůli kterému se to celé rozjelo, zůstává i po vydání Firefoxu 155 otevřené a naposledy s ním kdokoli hnul v červenci 2024. Překážka je pryč, zápis do seznamu ne.
Zdroje
- Poznámky k vydání Firefoxu 155.0, Mozilla
- Firefox 155 release notes pro správce, Mozilla
- Bugzilla 2049252, 1898891, 1551966 a 2052715
- Výchozí předvolby větve mozilla-release a větve mozilla-esr153
- Záznam domény v registru, Verisign