Mozilla actualiza y revoca las claves GPG para Firefox y Thunderbird tras una filtración en GitHub
Mozilla ha anunciado un cambio urgente en las claves GPG (de cifrado) utilizadas para firmar digitalmente el software Firefox y Thunderbird, tras descubrirse que se almacenaron por error en GitHub.
Mozilla ha emitido una actualización y ha revocado la subclave GPG utilizada para firmar los instaladores de software de Firefox y Thunderbird, específicamente en lo que respecta a los archivos tarballs de Linux, los paquetes RPM y los archivos de suma de comprobación (checksum), tras un incidente en el que dicha clave se publicó por descuido en un repositorio de GitHub privado.
Según la investigación preliminar de Mozilla, hasta el momento no hay pruebas de que la clave haya sido accedida por terceros no autorizados. Además, las personas con acceso al repositorio en cuestión son desarrolladores internos de la organización, quienes ya tienen acceso a esta clave a través de los canales habituales, por lo que el riesgo de un uso indebido es limitado.
En cuanto al impacto para los usuarios generales, la mayoría no se verá afectada y no necesita realizar ninguna acción. Sin embargo, los usuarios avanzados que deban verificar las firmas GPG por sí mismos, así como quienes instalen Firefox mediante paquetes RPM, podrían necesitar actualizar la nueva clave manualmente siguiendo las instrucciones oficiales de Mozilla para mayor seguridad.
Aunque los usuarios generales no se ven afectados directamente, este incidente resalta la importancia de la gestión de la seguridad en los repositorios de código, y algunos usuarios de Linux podrían tener que actualizar sus claves de instalación de forma manual.