ทันเอไอ

Global AI & tech news, in your language · every story source-checked

🌐Follow
← Back to news
LINE Facebook X
ツール / オープンソースVerified

Mozilla、GitHubへの流出を受けFirefoxとThunderbirdのGPGキーを更新・失効

Mozillaは、FirefoxおよびThunderbirdソフトウェアのデジタル署名に使用されているGPGキー(暗号鍵)が誤ってGitHubに保存されていたことが判明したため、緊急で変更・失効させたと発表しました。

📅 2026年8月11日 22:37
Mozilla、GitHubへの流出を受けFirefoxとThunderbirdのGPGキーを更新・失効

Mozillaは、特にLinuxのtarball、RPMパッケージ、およびチェックサムファイルにおけるFirefoxおよびThunderbirdソフトウェアインストーラーの署名に使用されているGPGサブキーの更新および失効(Revoke)を発表しました。これは、当該キーがプライベートなGitHubリポジトリに誤って公開されたことを受けての措置です。

Mozillaの初期調査によると、外部の不正アクセスを受けた証拠は見つかっていません。また、リポジトリへのアクセス権限を持つのは内部開発者のグループであり、通常チャネルを通じてこのキーへのアクセス権をすでに持っていたため、不正利用のリスクは限定的となっています。

一般ユーザーへの影響については、大半が影響を受けず、特別な対応も不要です。しかし、手動でGPG署名を検証する必要があるパワーユーザーや、RPMパッケージ経由でFirefoxをインストールしているユーザーは、最高レベルの安全性を確保するため、Mozillaの公式案内に従って新しいキーを手動で更新する必要がある場合があります。

Why it matters
一般ユーザーへの直接的な影響はないものの、このインシデントはコードリポジトリにおけるセキュリティ管理の重要性を改めて示すものであり、一部のLinuxユーザーはインストールキーを手動で更新する必要が生じる可能性があります。
#Mozilla#Firefox#Thunderbird#GPG
Sources (rewritten & summarized from): BleepingComputer · bleepingcomputer.com · cyberinsider.com · mozilla.org · securityweek.com

Comments

Loading comments…

No sign-up needed · comments are auto-filtered and moderated