Mozilla случайно слила на GitHub закрытый ключ подписи Firefox

Неловко вышло…

Mozilla случайно слила на GitHub закрытый ключ подписи Firefox

Mozilla объявила о замене GPG-ключа, который использовался для цифровой подписи релизов Firefox и Thunderbird. С его помощью компания подтверждала подлинность файлов, включая tar-архивы, RPM-пакеты и контрольные суммы.

Причиной стала ошибка безопасности. Незашифрованная копия закрытого ключа была случайно добавлена в приватный репозиторий Mozilla на GitHub. 

Доступ к нему имело ограниченное число сотрудников и участников проекта, которые использовали ключ через внутренние сервисы компании.

Читают прямо сейчас:

Что такое асимметричное шифрование — как устроена пара открытый/закрытый ключ и почему утечка закрытого ключа GPG — это критическая проблема безопасности

Что такое хеширование: полное руководство с примерами — как контрольные суммы и цифровые подписи подтверждают подлинность загруженных файлов Firefox

TLS-протокол: как «замочек в браузере» шифрует трафик — как работает цепочка доверия к программному обеспечению и зачем Mozilla нужен GPG-ключ для подписи релизов

Большинству пользователей ничего делать не нужно

Для обычных пользователей Firefox и Thunderbird замена ключа пройдет незаметно. Браузер продолжит обновляться в штатном режиме, а большинство установок не потребуют никаких изменений.

Изменения затронут только тех, кто вручную проверяет цифровые подписи релизов или устанавливает официальные RPM-пакеты Firefox от Mozilla. Таким пользователям потребуется импортировать новый открытый ключ и удалить старый.

Mozilla отдельно предупредила пользователей Fedora до версии 42, а также систем на базе RHEL, Rocky Linux и AlmaLinux. В Fedora 43 обновление ключа будет выполнено автоматически.

Как обновить ключ вручную

Для Fedora 42 и более старых версий, а также RHEL, Rocky Linux и AlmaLinux необходимо удалить старый ключ и импортировать новый:

sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
sudo dnf clean all

Пользователям openSUSE и SUSE нужно выполнить аналогичные действия:

sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
sudo zypper refresh
Соцсети: Юлия Зубарева
Вам может быть интересно
easy