Mozilla memperbarui dan mencabut kunci GPG untuk Firefox dan Thunderbird setelah bocor di GitHub
Mozilla mengumumkan penggantian mendesak kunci GPG (kunci kriptografi) yang digunakan untuk tanda tangan digital perangkat lunak Firefox dan Thunderbird, setelah ditemukan tidak sengaja tersimpan di GitHub.
Mozilla telah mengumumkan pembaruan dan pencabutan (revoke) subkunci GPG yang digunakan untuk tanda tangan digital pada instalasi perangkat lunak Firefox dan Thunderbird, khususnya untuk tarball Linux, paket RPM, dan file checksum, setelah insiden di mana kunci tersebut tidak sengaja terpublikasi di repositori GitHub pribadi.
Dari investigasi awal Mozilla, belum ditemukan bukti bahwa kunci tersebut diakses oleh pihak luar yang tidak berwenang. Selain itu, pihak yang memiliki akses ke repositori tersebut adalah para pengembang internal, yang memang memiliki akses ke kunci ini melalui saluran normal, sehingga risiko penyalahgunaannya terbatas.
Untuk dampak bagi pengguna umum, sebagian besar tidak akan terpengaruh dan tidak perlu melakukan apa pun. Namun, bagi pengguna tingkat lanjut yang harus memverifikasi tanda tangan GPG secara manual, serta mereka yang menginstal Firefox melalui paket RPM, mungkin perlu memperbarui kunci secara manual mengikuti panduan resmi Mozilla demi keamanan maksimal.
Meskipun pengguna umum tidak berdampak langsung, insiden ini mengingatkan akan pentingnya manajemen keamanan repositori kode, dan beberapa pengguna Linux mungkin harus memperbarui kunci instalasi mereka secara manual.