Mozilla met à jour et révoque ses clés GPG pour Firefox et Thunderbird après une fuite sur GitHub
Mozilla a annoncé le remplacement urgent des clés GPG de signature numérique pour Firefox et Thunderbird, après avoir découvert qu'elles avaient été stockées par inadvertance sur GitHub.
Mozilla a publié une mise à jour pour révoquer la sous-clé GPG utilisée pour signer les installateurs de logiciels Firefox et Thunderbird, en particulier pour les archives tarballs Linux, les paquets RPM et les fichiers de somme de contrôle (checksums), à la suite de la publication accidentelle de cette clé dans un dépôt GitHub privé.
Selon l'enquête préliminaire de Mozilla, aucune preuve ne montre que la clé a été compromise par des personnes non autorisées. De plus, l'accès au dépôt était limité aux développeurs internes qui y avaient déjà accès via les canaux habituels, ce qui réduit le risque d'utilisation malveillante à un niveau limité.
En ce qui concerne l'impact sur les utilisateurs généraux, la plupart ne sont pas concernés et n'ont aucune action à entreprendre. Cependant, les utilisateurs avancés qui vérifient manuellement les signatures GPG, ainsi que ceux installant Firefox via des paquets RPM, devront peut-être mettre à jour la clé manuellement en suivant les instructions officielles de Mozilla pour une sécurité maximale.
Bien que les utilisateurs généraux ne soient pas directement touchés, cet incident rappelle l'importance de la gestion de la sécurité des dépôts de code, et certains utilisateurs Linux pourraient avoir besoin de mettre à jour leurs clés d'installation manuellement.