【安全资讯】Mozilla 因私密仓库密钥泄露轮换 Firefox 和 Thunderbird 的 GPG 签名密钥

安恒恒脑 2026-08-15 19:04:10 276人浏览

概要:

Mozilla 近日披露,其用于签名 Firefox 和 Thunderbird Linux 包的 GPG 子密钥意外提交至私有 GitHub 仓库,虽未发现未授权访问,但为防范风险,Mozilla 已轮换并撤销旧密钥。用户需手动更新密钥以继续验证软件包完整性。

主要内容:

Mozilla 在安全公告中表示,由于不明原因,一个旧的 GPG 签名子密钥被意外提交到私有 GitHub 仓库。尽管审计日志未显示任何未授权访问,且仓库访问权限仅限于少数已授权员工,但 Mozilla 仍决定采取预防性措施,轮换签名密钥并正式撤销旧密钥。

此次事件影响所有手动验证 Firefox 和 Thunderbird Linux 包签名的用户。用户必须删除旧密钥,导入新密钥及撤销信息,否则验证将失败。对于通过 RPM 包安装 Firefox 的用户,可能还需额外步骤。新密钥的指纹为 14F2 6682 D091 6CDD 81E3 7B6D 61B7 B526 D98F 0353,子密钥指纹为 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3,有效期至 2028 年 8 月 5 日。

Mozilla 未解释密钥为何被上传,这引发了对内部流程的质疑。尽管未发现实际攻击,但密钥泄露可能导致供应链攻击风险,若攻击者获取密钥,可伪造恶意软件包。此次事件凸显了密钥管理的重要性,用户应尽快更新密钥以确保安全。
数据泄露 恶意代码 科技公司 IT行业
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。