论坛风格切换
 
  • 帖子
  • 日志
  • 用户
  • 版块
  • 群组
帖子
购买邀请后未收到邀请联系sdbeta@qq.com
  • 10阅读
  • 0回复

[业界新闻]未加密的Firefox签名密钥副本出现在GitHub上后 Mozilla撤销了该密钥 [复制链接]

上一主题 下一主题
 

发帖
12409
今日发帖
最后登录
2026-08-12
只看楼主 倒序阅读 使用道具 楼主  发表于: 2026-08-12 16:13:44
因误将一份未加密的私钥提交至 GitHub 存储库,Mozilla 公司日前撤销了用于签署 Firefox 浏览器和 Thunderbird 邮件客户端发布包的 GPG 签名私钥。据 Mozilla 官方披露,该 GPG 私有子密钥此前被误放入了一个仅限少数 Mozilla 内部员工访问的私有 GitHub 存储库中,而这些员工本身已拥有该密钥的合法访问权限。 L7{}`O/g7  
Q*I8RAfd  
受影响的子密钥主要用于签署 Firefox 与 Thunderbird 的 Linux tar 包、RPM 安装包以及校验文件,旨在帮助用户和包管理器验证软件来源的真实性与完整性。 ~C^:SND7  
O$r/ {{I.  
审核记录显示,在密钥存放在存储库期间,未发现任何未经授权的第三方访问证据。目前 Mozilla 已撤销并更换了该受影响的子密钥,并引入了额外的安全防护措施以防类似事件再次发生,但官方尚未透露密钥被误上传的具体原因及置于 GitHub 的时长。 E,tdn#_|  
MG=8`J-`  
对于绝大多数 Firefox 和 Thunderbird 普通用户而言,此次密钥更换无需进行额外操作;但手动验证 GPG 签名的用户需要导入新密钥及旧密钥的撤销记录。对于通过 Mozilla 官方 RPM 存储库安装 Firefox 的 Linux 用户,Fedora 43 及以上版本的系统将在下次更新时自动下载新密钥并提示确认,而 Fedora 42 及更早版本、RHEL、Rocky Linux、AlmaLinux 和 openSUSE 等系统的用户则需要手动删除旧密钥并导入新密钥。此外,导入撤销记录后,尝试验证旧版本软件时常规的签名验证将提示拒绝。 _p4]\LA  
wdP(MkaV  
了解更多: O<Q8%Az  
J)n_u),  
https://blog.mozilla.org/security/2026/08/10/updated-gpg-key-for-signing-firefox-and-thunderbird-releases/ ~Z/,o)