好了,本系列上篇博文已经表明我对 Firefox ESR 更青睐。我们现在来说说安装和首次配置。
(一)下载
首先,当然最简单的方式是点击之前说的 Firefox 官网,点开后,如果你要选择我推荐的 ESR 版,可能需要找到“下载其他语言和平台版本”,或者请你搜索引擎搜索 Firefox ESR 。因为 ESR 版隐藏相对较深。然后选择你要的操作系统版本和语言等。此处第一个坑:我建议大家不要直接从官网下载。因为有曾经有消息表明 Mozilla 曾在 Firefox 下载流程中引入下载令牌 Download Token( DLTOKEN ),用于将下载来源与后续安装遥测( Telemetry )关联,以分析下载渠道、安装转化率等指标。该机制由于涉及下载行为与安装数据关联,引发了隐私争议。
补充背景:2022 年,Mozilla 确实在 Firefox 下载体系中引入了下载令牌 Download Token(DLTOKEN)。 Bugzilla ( Mozilla 开发和反馈漏洞平台 ) 中的开发说明写得非常直接:"This data will allow us to correlate telemetry IDs with download tokens and Google Analytics IDs."。也就是:利用下载令牌 Download Token,将安装后的遥测 Telemetry 与下载来源、Google Analytics 关联,用于分析下载是否最终变成安装、哪些来源效果最好等。Mozilla 官方 Telemetry 文档也公开写着:dltoken: <string> // Unique token created at Firefox download time 。即:下载 Firefox 时会生成一个唯一 令牌 Token 。
这里需要先区分两个概念。① Stub Installer(约几百 KB);就是官网下载默认那个几百 KB 的联网安装器。它:下载真正安装包、安装结束发送 Install Ping、并参与安装归因流程。安装完成后 Firefox 会发送 Install Ping,其中可能包含下载归因信息,即此令牌。
② Full Installer(几十 MB);即完整离线安装包。很多人认为它没有下载令牌 Download Token;我刚开始也是这么认为。实际上并【不完全】正确。Mozilla 官方源码文档说明:如果 Full Installer 不是由 Stub 启动,也会发送 Install Ping。
真正的区别不是:Stub 有令牌 Token,Full 没 Token。而是:从哪里下载 Full Installer。
所以,如果从当时 Mozilla 官网直接下载页面生成的安装流程下载,可能会包含该下载令牌。而:
(1)官方 FTP / Repository
(2)第三方镜像(ComputerBase 等)
所以后来 PrivacyGuides 也是建议:下载 FTP Repository 里的安装包,而不是最简单的官网下载页生成的下载。
总结:该令牌对用户不可见,也无法在安装前关闭,因此曾引发隐私争议。Mozilla 官方 FTP/Repository 提供的完整安装包则不会包含官网下载流程生成的 Download Token,因此本文建议优先下载官方 FTP / Repository 完整离线安装包(Full Installer),避免使用默认联网安装器。
另:鄙人之前测试发现,哪怕是从官网直接下载相同版本的完整(体积更大,大于自动安装器的 500KB )离线安装包多次下载后散列值 SHA-256 完全一致,说明安装文件本身没有因为下载令牌而产生不同的二进制内容,不存在每次下载都修改安装文件内容的情况。2022 年 Mozilla 曾因刚刚讲解的此机制引发隐私争议,但目前至少就完整离线安装包而言,我未观察到安装程序因下载次数不同而产生不同散列值。不过,这并【不能】证明 Mozilla 已完全取消下载归因机制,只能说明安装文件本身保持一致。 因为可以令牌只存在服务器端,下载的网址 URL 或内容分发网络 Content Delivery Network,CDN 请求中携带令牌,安装时再通过网络上传。
所以,因为 Mozilla 官方发布目录(Official Release Directory),即 FTP 站点下载【目前】根据公开资料无此令牌,所以我推荐用此站点下载。 或者使用 Mozilla CDN 。根据【目前】公开资料,Mozilla 官方发布目录(历史上称为 FTP,实际通过 HTTPS 提供)中的 Release Installer 不包含官网下载页面生成的此令牌。
大家会发现这个 FTP 站点怎么这么多文件,其实这是正常的,因为包含【所有的】 Firefox 历史版本。而且截至文章推送,我发现最新 ESR 居然在接近页面中间。为什么这么麻烦,不是人直觉的越往下版本越新哈哈?会不会是我说的 Mozilla 想尽量麻烦你,追踪你,这个方法不好追踪你? Claude :根本原因:这个目录是按字符串字典序(alphabetical)排列的,不是按版本号数值大小或时间顺序排列的。
版本号是字符串比较,不是数字比较。比如 "140.10.2 esr " 和 "99.0" 比较时,程序看的是第一个字符 "1" vs "9","1" 在字典序上小于 "9",所以 140.x 会排在 99.x 前面——尽管数值上 140 明明比 99 大。你截图里滚动条停在中间、显示的正是 140.x 系列,而不是排在更靠后的、数值更小的 99.x,就是这个原理造成的。同理,最上面是 0.x、1.x 这些个位数版本号,也是同样的字符串排序逻辑。
所以,我和 Claude 认为最快的方式是:
1、打开 Firefox ESR 官方下载页(或 Mozilla 的发行说明页,很抱歉,没中文),记下当前 ESR 版本号(如 140.10.2esr)。
2、打开 https://ftp.mozilla.org/pub/firefox/releases/ ,Ctrl+F 搜索这个版本号。
3、进入对应版本目录后,再按系统(如 win64)→ 语言(如 zh-CN)逐层进入,找到 Full Installer 下载。
当然你可以校验散列值等证明内容完整性等。页面上都有。
(二)安装
好,下载后开始安装。这里讲第二个坑,但可能是我未配置完善,所以可能这个坑不存在:我曾经因为不喜欢软件堆在默认位置系统盘 C 盘占用空间,所以安装到其他盘。但是问题是当我想用(后面篇章想要具体讲述的)企业策略文件 policies.json (以下简称“策略”或“策略文件”)加固 Firefox 的时候,似乎策略未生效。我和 Gemini 反复尝试后未生效,卸载后直接默认安装方式,安装到 C 盘后一次生效。总结来说,当时我的观察是:默认安装到 C 盘后策略生效,而安装到其他磁盘时未生效。
ChatGPT 认为是我找错了安装目录、未放置在正确地方,由于很多原因,例如自定义安装路径、多版本共存、快捷方式指向错误等情况容易导致目录判断错误。但是我记得那时候我只下载了一个 Firefox ,且点击安装目录里的 firefox.exe 启动是我用的实例。我通过 about:profiles 找到安装目录并且将 policies.json 文件放入安装目录的 distribution 文件夹。但是就是不生效。我不知道原因,可能也是我放错位置了,也可能目前有改进。供大家参考。如果有人能实测告诉我那太好了。
所以,这里提醒大家第三个坑: 安装目录的 distribution 文件夹默认不存在,请新建并放入 policies.json 文件。且此策略文件会对【此安装目录下】所有 Firefox 实例均生效,即为全局的。而且权限高于 Firefox 用户图形界面和后面篇章要讲的 about:config 、 user.js 修改。而且,可以通过 Firefox 地址栏输入 about:policies 、回车进入检查策略是否加载。这是最简单的验证是否生效的方式。
勘误、修订(2026-08-06 补充):此前我在此第五篇提到,自定义安装路径(非 C 盘默认路径)下 policies.json 疑似未生效,当时怀疑是路径本身的问题,但未能确定原因。近期重新测试:全新安装到 E 盘,将 policies.json 放入安装目录下的 distribution 文件夹,about:policies 确认策略正常生效。因此,此前的现象大概率是我当时的操作失误或者软件漏洞(具体原因已不可考),并非自定义安装路径导致策略失效的普遍问题,,特此更正,避免误导。
欢迎批评指正、完善
