Mozilla обновила и отозвала GPG-ключи для Firefox и Thunderbird после утечки на GitHub
Mozilla срочно объявила о замене GPG-ключей (ключей шифрования), используемых для цифровой подписи ПО Firefox и Thunderbird, после того как они были случайно загружены на GitHub.
Mozilla выпустила обновление и отозвала GPG-подключи, используемые для подписи установщиков программного обеспечения Firefox и Thunderbird (в частности, для Linux tarballs, пакетов RPM и файлов контрольных сумм) после инцидента со случайной публикацией этих ключей в личном репозитории на GitHub.
Согласно первичному расследованию Mozilla, на данный момент нет доказательств того, что к ключам получил доступ неавторизованный посторонний человек. Кроме того, доступ к репозиторию имел ограниченный круг внутренних разработчиков, которые и так имеют доступ к этому ключу по стандартным каналам, поэтому риск злоупотребления оценивается как ограниченный.
Что касается влияния на обычных пользователей, то большинство из них не пострадали и им ничего предпринимать не нужно. Тем не менее, продвинутым пользователям, которые самостоятельно проверяют GPG-подписи, а также тем, кто устанавливает Firefox через RPM-пакеты, возможно, придется обновить ключи вручную в соответствии с официальными рекомендациями Mozilla для обеспечения максимальной безопасности.
Хотя обычные пользователи не пострадали напрямую, этот инцидент подчеркивает важность управления безопасностью в репозиториях кода, а некоторым пользователям Linux может потребоваться обновить ключи установки вручную.