In breve: MOZILLA_PKIX_ERROR_REQUIRED_TLS_FEATURE_MISSING — indica che il certificato richiede una funzionalità TLS specifica, ma il server non la fornisce durante l’handshake.
Indice dei contenuti
MOZILLA_PKIX_ERROR_REQUIRED_TLS_FEATURE_MISSING: significato
Le prime ipotesi da verificare per “MOZILLA_PKIX_ERROR_REQUIRED_TLS_FEATURE_MISSING” sono OCSP stapling disabilitato; risposta OCSP scaduta o assente.

Sintomi e cause probabili
Sintomi da verificare
- Il messaggio “MOZILLA_PKIX_ERROR_REQUIRED_TLS_FEATURE_MISSING” compare durante un’operazione ripetibile.
- La funzione coinvolta in TLS e certificati non raggiunge il risultato previsto.
- Il log dell’area TLS e certificati registra un evento nello stesso minuto della prova.
- Il comportamento osservato in TLS e certificati cambia in base a utente, rete, file o configurazione.
Cause probabili
- OCSP stapling disabilitato
- Risposta OCSP scaduta o assente
- Terminatore TLS senza accesso al responder
- Certificato Must-Staple distribuito su nodi non configurati
Diagnosi passo per passo
- Controllare le estensioni del certificato
- Verificare la presenza dello stapling su ogni nodo
- Controllare validità temporale della risposta OCSP
- Confrontare origin, proxy e CDN
- Leggere log di aggiornamento OCSP
Log e dati da controllare
- dettagli certificato nel browser
- log TLS del server o del proxy
- configurazione del virtual host e della catena
Correzioni sicure
- Abilitare OCSP stapling correttamente
- Garantire il rinnovo della risposta OCSP
- Aggiornare tutti i terminatori TLS
- Usare una catena coerente
- Sostituire il certificato solo se la configurazione non supporta il requisito

Verifica finale
- Hostname e SAN coincidono
- La catena termina in una CA attendibile
- L’handshake usa parametri supportati
- Browser e client aggiornati non mostrano avvisi
Errori da evitare
- Non disattivare globalmente WAF, ModSecurity, antispam o verifica TLS per aggirare il sintomo
- Non impostare permessi 777 e non cambiare proprietari in modo ricorsivo senza conoscere la struttura dell’account
- Non cancellare database, chiavi Redis, cache o file di sistema senza backup e senza aver identificato l’oggetto coinvolto
- Non ripetere pagamenti, import o webhook reali finché non hai verificato l’idempotenza
Guide Xlogic correlate
- SEC_ERROR_OCSP_OLD_RESPONSE in Firefox: risposta OCSP scaduta
- MOZILLA_PKIX_ERROR_SELF_SIGNED_CERT
- MOZILLA_PKIX_ERROR_MITM_DETECTED: certificato intercettato
Fonti tecniche
Domande frequenti
Che cosa significa “MOZILLA_PKIX_ERROR_REQUIRED_TLS_FEATURE_MISSING”?
MOZILLA_PKIX_ERROR_REQUIRED_TLS_FEATURE_MISSING — indica che il certificato richiede una funzionalità TLS specifica, ma il server non la fornisce durante l’handshake.
Da cosa può dipendere “MOZILLA_PKIX_ERROR_REQUIRED_TLS_FEATURE_MISSING”?
Le cause da verificare per “MOZILLA_PKIX_ERROR_REQUIRED_TLS_FEATURE_MISSING” sono: OCSP stapling disabilitato; risposta OCSP scaduta o assente; terminatore TLS senza accesso al responder.
Quali controlli eseguire per “MOZILLA_PKIX_ERROR_REQUIRED_TLS_FEATURE_MISSING”?
Per diagnosticare “MOZILLA_PKIX_ERROR_REQUIRED_TLS_FEATURE_MISSING”, controlla nell’ordine: controllare le estensioni del certificato; verificare la presenza dello stapling su ogni nodo; controllare validità temporale della risposta OCSP. La soluzione è confermata quando hostname e SAN coincidono; la catena termina in una CA attendibile.