Mozilla отозвала GPG-ключ, которым подписывались некоторые файлы Firefox и Thunderbird, и выпустила новый. Незашифрованная копия закрытого ключа по ошибке попала в частный репозиторий GitHub.
Ключ использовался для подписи Linux-архивов, RPM-пакетов и файлов контрольных сумм. Теоретически его утечка могла позволить подписывать вредоносные файлы как официальные, однако для доставки таких файлов всё равно понадобился бы скомпрометированный сервер, зеркало загрузки или обман пользователя.
Mozilla сообщает, что репозиторий был частным и доступ к нему имела небольшая группа разработчиков, уже имевших право пользоваться ключом. Проверка журналов не выявила его получения посторонними, но компания всё равно отозвала ключ и ввела дополнительные меры защиты.
Большинству пользователей ничего делать не нужно. Тем, кто вручную проверяет GPG-подписи выпусков, необходимо импортировать новый ключ и сведения об отзыве старого. Дополнительные действия могут потребоваться пользователям RPM-пакетов Firefox; Mozilla опубликовала отдельную инструкцию.
Официальное сообщение и инструкции Mozilla
Mozilla заменила ключ подписи Firefox и Thunderbird после его попадания в GitHub
Источник: Mozilla