Axuda
O DNIe en Firefox nun Mac: o módulo PKCS#11
Guía actualizada: 21 de agosto de 2026 · por David Pelayo (nexoapex)
Se o teu DNIe funciona en Safari pero Firefox compórtase como se non existise, non se rompeu nada: é que Firefox non usa o almacén de certificados de macOS. Ten o seu propio, e para que vexa a tarxeta hai que cargarlle un módulo PKCS#11. Esta guía explica cal, onde está e por que aparece o erro «Non é posible engadir o módulo».
Por que Firefox precisa un módulo á parte
Safari, Chrome e Edge acceden aos certificados do DNIe a través de CryptoTokenKit, o subsistema de tarxetas intelixentes de macOS. Apple documenta que o sistema recoñece de forma nativa calquera lector USB de clase CCID, sen software adicional: por iso neses navegadores o certificado aparece só, no diálogo do propio navegador.
Firefox non participa diso. Mantén o seu propio almacén (NSS) e fala coas tarxetas polo estándar PKCS#11, que é unha interface xenérica para dispositivos criptográficos. Sen un módulo PKCS#11 cargado, Firefox literalmente non ten forma de ver o teu DNIe.
Hai unha excepción parcial que convén coñecer: desde Firefox 75 existe unha preferencia, security.osclientcerts.autoload, que carga un módulo interno chamado osclientcerts para ler certificados de cliente do sistema en Windows e macOS. Está pensada sobre todo para certificados importados no chaveiro, e Mozilla ten informes abertos de que en macOS non sempre os presenta correctamente. Para o DNIe, a vía fiable segue sendo o módulo PKCS#11 da tarxeta.
Que módulo instalar (e cal non)
O módulo oficial do DNIe publícao a Dirección General de la Policía na área de descargas de dnielectronico.es. A día de hoxe a versión é a 1.6.8 e ofrécese en catro ficheiros:
| Mac | Ficheiros |
|---|---|
| Intel (x64) | libpkcs11-dnie-1.6.8.dmg · libpkcs11-dnie-1.6.8.pkg |
| Apple Silicon (ARM) | libpkcs11-dnie-1.6.8_arm.dmg · libpkcs11-dnie-1.6.8_arm.pkg |
A propia páxina indica que ambas cobren macOS 26 Tahoe, 15 Sequoia, 14 Sonoma e 13 Ventura. Escoller mal aquí é o erro máis frecuente de todos, e explicámolo máis abaixo.
E unha confusión clásica: a FNMT publica outro módulo distinto, para a súa propia tarxeta e o DNIe, que se instala en /Library/Libpkcs11-fnmtdnie/lib/libpkcs11-fnmtdnie.so. Non é o mesmo ficheiro nin a mesma ruta. Se segues un titorial e a ruta non coincide coa que tes instalada, Firefox non cargará nada.
Instalalo e cargalo en Firefox
- Descarga o ficheiro que corresponde ao teu Mac. Se non sabes cal tes: menú Apple > Acerca deste Mac; se o chip empeza por «Apple», precisas a versión
_arm. - Abre o
.dmge fai dobre clic na icona do instalador (ou instala o.pkg) e segue o asistente. Todo queda dentro de/Library/Libpkcs11-dnie. - En Firefox, vai a Axustes > Privacidade e seguridade, baixa ata Certificados e preme Dispositivos de seguridade.
- Preme Cargar, ponlle un nome ao módulo —o manual oficial suxire «DNIe Módulo P11»— e indica a ruta:
/Library/Libpkcs11-dnie/lib/libpkcs11-dnie.so - Acepta. Se todo foi ben, o módulo aparece na lista cunha rañura por cada lector conectado.
O manual oficial describe o menú como «Preferencias > Avanzado > Cifrado > Dispositivos de seguridad»: é a ruta dun Firefox de hai máis dunha década — o documento está escrito para Mac OS X Mountain Lion e Mavericks. A ubicación de hoxe é a do paso 3; o resto do procedemento segue sendo exactamente o mesmo.
Importar o certificado raíz
Co módulo cargado, Firefox xa ve os teus certificados, pero aínda pode non fiarse de quen os emitiu. O instalador deixa o certificado raíz do DNIe xunto ao módulo:
- En Axustes > Privacidade e seguridade > Certificados, preme Ver certificados e vai á lapela Autoridades.
- Preme Importar e indica a ruta
/Library/Libpkcs11-dnie/share/ac_raiz_dnie.crt. - O asistente pediracha que establezas a confianza: marca as tres caixas, tal como indica o manual oficial.
«Non é posible engadir o módulo»: as catro causas
Esa mensaxe significa unha soa cousa: Firefox atopou o ficheiro pero non puido cargalo como módulo criptográfico. Nun Mac case sempre é unha destas catro.
- Arquitectura equivocada. Desde a versión 84, Firefox para macOS é un binario universal e nun Mac con Apple Silicon execútase de forma nativa en arm64. Un proceso arm64 non pode cargar unha biblioteca compilada para Intel: se instalaches o módulo sen o sufixo
_armnun Mac M1 ou posterior, o erro é exactamente este. Desinstala e instala o correcto. - A ruta non existe. Compróbao antes de discutir con Firefox. No Terminal:
ls -l /Library/Libpkcs11-dnie/lib/
Se non aparecelibpkcs11-dnie.so, a instalación non chegou a completarse e non hai nada que cargar. - Xa hai un módulo con ese nome. Firefox non admite dous módulos co mesmo nome. Se intentaches a instalación varias veces, mira a lista de Dispositivos de seguridade, descarga o anterior e volve cargalo.
- O lector non está conectado. Algúns módulos fallan ao inicializarse se non atopan ningún lector. Conecta o lector —co DNIe dentro— e proba outra vez. Se o Mac nin sequera ve o lector, o problema está antes: mira a guía de lectores.
Se queres empezar de cero, para desinstalar abonda con eliminar o cartafol /Library/Libpkcs11-dnie, que é o que indica o manual oficial.
Comprobar que funcionou
En Dispositivos de seguridade deberías ver o módulo cunha rañura por cada lector; co DNIe inserido, a rañura aparece ocupada. A proba de lume é entrar nunha sede electrónica: ao pedirche o certificado, Firefox debería ofrecerche os do DNIe e pedirche o PIN.
Un detalle que aforra desgustos: o manual oficial recomenda deixar en Certificados a opción «Preguntar cada vez» para cando un servidor solicite o teu certificado persoal, en lugar de deixar que Firefox escolla un automaticamente. O DNIe leva dous certificados —un de autenticación e outro de sinatura— e para identificarte é o de autenticación o que toca.
O que non fai falta
- Controladores do lector. macOS inclúe soporte nativo para lectores CCID desde a 10.15.
- Java. O módulo PKCS#11 non o usa. Java entra en xogo con AutoFirma, que é outra cousa: cóntao a guía de AutoFirma en Mac.
- Perfís de configuración nin permisos especiais. Se un titorial che pide desactivar SIP ou instalar un perfil, desconfía.
Se prefires non instalar nada
Todo o anterior é necesario porque usas Firefox. En Safari, Chrome e Edge o DNIe funciona a través da integración nativa de macOS, sen módulos nin certificados raíz que importar. Esa é a vía que cobre DNIe Pro na versión da Mac App Store; o seu prezo e que é gratis están detallados na portada. O módulo PKCS#11 propio para Firefox está previsto na edición de descarga directa, que aínda non está publicada.
E se o que queres é asinar un documento, non identificarte, o navegador non intervén en absoluto: mira como asinar un PDF co DNIe nun Mac.
Preguntas frecuentes
Por que o DNIe funciona en Safari pero non en Firefox?
Porque usan almacéns distintos. Safari, Chrome e Edge len os certificados da tarxeta a través de CryptoTokenKit, a integración nativa de macOS, que non require instalar nada. Firefox ten o seu propio almacén e non usa esa integración: para ver o DNIe precisa que lle cargues un módulo PKCS#11.
Que ruta teño que poñer ao cargar o módulo?
/Library/Libpkcs11-dnie/lib/libpkcs11-dnie.so, que é onde o instalador oficial deixa a biblioteca en macOS. Ollo: o módulo da FNMT é outro distinto e vive en /Library/Libpkcs11-fnmtdnie/lib/libpkcs11-fnmtdnie.so; cargar o que non é tamén produce o erro.
Sáeme «Non é posible engadir o módulo». Que significa?
Que Firefox atopou a ruta pero non puido cargar a biblioteca. As causas habituais son catro: ter instalado o módulo da arquitectura equivocada (Intel nun Mac con Apple Silicon ou ao revés), que a ruta non exista porque a instalación non chegou a completarse, ter xa cargado un módulo con ese mesmo nome, ou intentar cargalo sen o lector conectado.
Preciso instalar un controlador para o lector?
Non. Desde macOS 10.15, calquera lector USB de clase CCID funciona de serie a través de CryptoTokenKit, sen software adicional. O módulo PKCS#11 non é un controlador do lector: é a peza que lle ensina a Firefox a falar coa tarxeta.
DNIe para Mac sérveme para Firefox?
A versión da Mac App Store, non: cobre Safari, Chrome e Edge a través da integración nativa de macOS. O módulo PKCS#11 propio para Firefox vai na edición de descarga directa, que aínda non está publicada. Mentres tanto, para Firefox a vía é o módulo oficial que explica esta guía.