Сотрудники Mozilla случайно разместили на GitHub закрытый GPG-ключ Firefox и Thunderbird
Компания сообщила о вынужденной замене закрытого GPG-ключа, которым подписываются официальные релизы Firefox и Thunderbird, включая RPM-пакеты, tar-архивы и файлы с контрольными суммами.
Причиной инцидента стала человеческая ошибка: незашифрованную копию ключа случайно загрузили в приватный репозиторий компании на GitHub. Хотя доступ к репозиторию имела лишь ограниченная группа участников проекта, инцидент классифицировали как потенциальную компрометацию.
Специалисты компании провели аудит логов и не обнаружили следов несанкционированного доступа к файлу со стороны третьих лиц. Тем не менее, согласно стандартам безопасности, ключ был немедленно отозван и заменен на новый. Подавляющему большинству пользователей ничего делать не придется, так как встроенные механизмы обновления браузера и почтового клиента работают в штатном режиме.
Дополнительные действия могут потребоваться лишь тем, кто скачивает официальные RPM-пакеты напрямую или вручную проверяет цифровые подписи скачанных архивов. В этих случаях необходимо вручную импортировать новый публичный GPG-ключ Mozilla в свои системы для успешной верификации сборки.
Linux / Линукс 🥸
Post #11917
728
