【安全资讯】Mozilla 因私密仓库密钥泄露轮换 Firefox 和 Thunderbird 的 GPG 签名密钥
概要:
Mozilla 近日披露,其用于签名 Firefox 和 Thunderbird Linux 包的 GPG 子密钥意外提交至私有 GitHub 仓库,虽未发现未授权访问,但为防范风险,Mozilla 已轮换并撤销旧密钥。用户需手动更新密钥以继续验证软件包完整性。主要内容:
Mozilla 在安全公告中表示,由于不明原因,一个旧的 GPG 签名子密钥被意外提交到私有 GitHub 仓库。尽管审计日志未显示任何未授权访问,且仓库访问权限仅限于少数已授权员工,但 Mozilla 仍决定采取预防性措施,轮换签名密钥并正式撤销旧密钥。此次事件影响所有手动验证 Firefox 和 Thunderbird Linux 包签名的用户。用户必须删除旧密钥,导入新密钥及撤销信息,否则验证将失败。对于通过 RPM 包安装 Firefox 的用户,可能还需额外步骤。新密钥的指纹为 14F2 6682 D091 6CDD 81E3 7B6D 61B7 B526 D98F 0353,子密钥指纹为 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3,有效期至 2028 年 8 月 5 日。
Mozilla 未解释密钥为何被上传,这引发了对内部流程的质疑。尽管未发现实际攻击,但密钥泄露可能导致供应链攻击风险,若攻击者获取密钥,可伪造恶意软件包。此次事件凸显了密钥管理的重要性,用户应尽快更新密钥以确保安全。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



