Mozilla atualiza e revoga chaves GPG para Firefox e Thunderbird após vazamento no GitHub
A Mozilla anunciou a troca urgente da chave GPG (chave de criptografia) usada para assinar digitalmente os softwares Firefox e Thunderbird, após descobrir que ela foi armazenada acidentalmente no GitHub.
A Mozilla emitiu um aviso de atualização e revogação da subchave GPG usada para assinar instaladores do Firefox e Thunderbird — especificamente pacotes Linux tarballs, RPM e arquivos de checksum (verificação de integridade) —, após o incidente em que a chave foi publicada sem querer em um repositório privado do GitHub.
Segundo a investigação preliminar da Mozilla, ainda não há evidências de que a chave tenha sido acessada por terceiros não autorizados. Além disso, o acesso ao repositório era restrito a desenvolvedores internos que já possuíam acesso legítimo à chave pelos canais normais, mantendo o risco de uso indevido em um nível limitado.
Para a maioria dos usuários comuns, não há impacto nem necessidade de ação. No entanto, usuários avançados que verificam assinaturas GPG manualmente, bem como quem instala o Firefox via pacotes RPM, podem precisar atualizar a nova chave manualmente seguindo as instruções oficiais da Mozilla para garantir total segurança.
Embora os usuários comuns não sejam afetados diretamente, o incidente reforça a importância da segurança no gerenciamento de repositórios de código, e alguns usuários de Linux podem precisar atualizar suas chaves de instalação manualmente.