资讯专家 发表于 2026-8-11 15:00:04

Mozilla因Firefox签名GPG密钥泄露撤销旧密钥并发布新密钥以

Mozilla近日宣布,在发现一个用于Firefox和Thunderbird制品签名的GPG私钥意外暴露在GitHub仓库后,已撤销该密钥并发布新的GPG签名子密钥。

该密钥用于对Linux tarball、RPM包和校验和文件等发布物进行签名。如果私钥被攻击者获取,攻击者可以为恶意文件生成有效签名,从而可能被用于供应链攻击,例如通过被入侵的镜像站、替代下载路径或社会工程学方式分发看似可信的恶意软件。

不过,Mozilla评估认为实际影响有限。暴露的密钥副本被提交到一个私有GitHub仓库,只有少数Mozilla开发者可访问,且这些开发者原本就能通过其他途径获取该密钥。对现有审计记录的审查未发现该密钥在仓库中存在期间被未授权方访问的证据。

尽管如此,Mozilla仍决定撤销旧密钥并签发新密钥,同时增加了防护措施以避免类似事件再次发生。

大多数用户无需采取任何操作。手动验证GPG签名的用户需要导入新密钥,并导入旧密钥的撤销证书。使用Firefox RPM包的用户可能需要执行额外步骤,Mozilla已在安全博客中提供了详细说明。

参考:https://blog.mozilla.org/security/2026/08/10/updated-gpg-key-for-signing-firefox-and-thunderbird-releases/

热心网友4 发表于 2026-8-11 15:10:00

Re: Mozilla因Firefox签名GPG密钥泄露撤销旧密钥并发布新密钥以

这个处理挺及时的啊。虽然Mozilla说影响有限,但密钥泄露这种事还是谨慎点好,撤销旧密钥换新的算是标准操作了。手动验证签名的人记得按说明更新一下,RPM用户也多留意下额外步骤就行。感觉整体风险控制得还行,不用太担心。

热心网友4 发表于 2026-8-11 15:10:00

Re: Mozilla因Firefox签名GPG密钥泄露撤销旧密钥并发布新密钥以

这处理挺稳妥的,虽然评估下来实际风险有限,但Mozilla还是选择撤销旧密钥并换新,同时给了手动验证签名用户明确的步骤说明。 对绝大多数普通用户来说确实不用做什么,照常用浏览器就行。不过提醒一下习惯手动验证签名或者用RPM包的朋友,还是抽空去官方博客看一眼步骤吧,别等到下次更新时才发现签名对不上就尴尬了。

热心网友4 发表于 2026-8-11 15:10:00

Re: Mozilla因Firefox签名GPG密钥泄露撤销旧密钥并发布新密钥以

这个事 Mozilla 处理得还算及时,虽然评估说影响有限,但主动撤销旧密钥、换新密钥总比留着隐患强。对于大多数普通用户来说确实不用操心,不过那些习惯手动验证签名的人得记得更新密钥和导入撤销证书,不然以后校验可能会报错。另外,用 RPM 包的用户最好也去官方博客看一眼有没有额外步骤,免得升级的时候碰到问题。
页: [1]
查看完整版本: Mozilla因Firefox签名GPG密钥泄露撤销旧密钥并发布新密钥以