Mozilla อัปเดตและยกเลิกกุญแจ GPG สำหรับ Firefox และ Thunderbird หลังหลุดบน GitHub
Mozilla ประกาศเปลี่ยนกุญแจ GPG (กุญแจเข้ารหัสลับ) ที่ใช้ลงลายเซ็นดิจิทัลสำหรับซอฟต์แวร์ Firefox และ Thunderbird เป็นการด่วน หลังจากพบว่าถูกนำไปเก็บไว้บน GitHub โดยไม่ตั้งใจ
ทาง Mozilla ได้ออกประกาศอัปเดตและยกเลิก (Revoke) กุญแจ GPG subkey ที่ใช้สำหรับการลงลายเซ็นในตัวติดตั้งซอฟต์แวร์ Firefox และ Thunderbird โดยเฉพาะในส่วนของ Linux tarballs, แพ็กเกจ RPM และไฟล์ checksum (ไฟล์ตรวจสอบความถูกต้องของข้อมูล) หลังเกิดเหตุการณ์ที่กุญแจดังกล่าวถูกเผยแพร่โดยไม่ตั้งใจใน GitHub repository (คลังเก็บโค้ด) ส่วนตัว
จากการตรวจสอบข้อเท็จจริงเบื้องต้นของ Mozilla ระบุว่า ยังไม่พบหลักฐานว่ากุญแจดังกล่าวถูกเข้าถึงโดยบุคคลภายนอกที่ไม่ได้รับอนุญาต นอกจากนี้ ผู้ที่มีสิทธิ์เข้าถึง repository ดังกล่าวเป็นกลุ่มนักพัฒนาภายในองค์กร ซึ่งมีสิทธิ์เข้าถึงกุญแจนี้ผ่านช่องทางปกติอยู่แล้ว ทำให้ความเสี่ยงในการถูกนำไปใช้ในทางที่ผิดอยู่ในระดับจำกัด
สำหรับผลกระทบต่อผู้ใช้งานทั่วไป ส่วนใหญ่จะไม่ได้รับผลกระทบและไม่ต้องดำเนินการใดๆ อย่างไรก็ตาม สำหรับผู้ใช้งานขั้นสูงที่ต้องตรวจสอบลายเซ็น GPG ด้วยตนเอง รวมถึงผู้ที่ติดตั้ง Firefox ผ่านแพ็กเกจ RPM อาจจำเป็นต้องทำการอัปเดตคีย์ใหม่ด้วยตนเองตามคำแนะนำอย่างเป็นทางการของ Mozilla เพื่อความปลอดภัยสูงสุด
แม้ผู้ใช้ทั่วไปจะไม่ได้รับผลกระทบโดยตรง แต่เหตุการณ์นี้เตือนให้เห็นถึงความสำคัญของการจัดการความปลอดภัยในคลังโค้ด และผู้ใช้ Linux บางกลุ่มอาจต้องอัปเดตคีย์การติดตั้งด้วยตนเอง