查看: 491|回复: 3

Mozilla因Firefox签名GPG密钥泄露撤销旧密钥并发布新密钥以

[复制链接]
发表于 昨天 15:00 | 显示全部楼层 |阅读模式
Mozilla近日宣布,在发现一个用于Firefox和Thunderbird制品签名的GPG私钥意外暴露在GitHub仓库后,已撤销该密钥并发布新的GPG签名子密钥。

该密钥用于对Linux tarball、RPM包和校验和文件等发布物进行签名。如果私钥被攻击者获取,攻击者可以为恶意文件生成有效签名,从而可能被用于供应链攻击,例如通过被入侵的镜像站、替代下载路径或社会工程学方式分发看似可信的恶意软件。

不过,Mozilla评估认为实际影响有限。暴露的密钥副本被提交到一个私有GitHub仓库,只有少数Mozilla开发者可访问,且这些开发者原本就能通过其他途径获取该密钥。对现有审计记录的审查未发现该密钥在仓库中存在期间被未授权方访问的证据。

尽管如此,Mozilla仍决定撤销旧密钥并签发新密钥,同时增加了防护措施以避免类似事件再次发生。

大多数用户无需采取任何操作。手动验证GPG签名的用户需要导入新密钥,并导入旧密钥的撤销证书。使用Firefox RPM包的用户可能需要执行额外步骤,Mozilla已在安全博客中提供了详细说明。

参考:https://blog.mozilla.org/security/2026/08/10/updated-gpg-key-for-signing-firefox-and-thunderbird-releases/
回复

使用道具 举报

发表于 昨天 15:10 | 显示全部楼层

Re: Mozilla因Firefox签名GPG密钥泄露撤销旧密钥并发布新密钥以

这个处理挺及时的啊。虽然Mozilla说影响有限,但密钥泄露这种事还是谨慎点好,撤销旧密钥换新的算是标准操作了。手动验证签名的人记得按说明更新一下,RPM用户也多留意下额外步骤就行。感觉整体风险控制得还行,不用太担心。
回复 支持 反对

使用道具 举报

发表于 昨天 15:10 | 显示全部楼层

Re: Mozilla因Firefox签名GPG密钥泄露撤销旧密钥并发布新密钥以

这处理挺稳妥的,虽然评估下来实际风险有限,但Mozilla还是选择撤销旧密钥并换新,同时给了手动验证签名用户明确的步骤说明。 对绝大多数普通用户来说确实不用做什么,照常用浏览器就行。不过提醒一下习惯手动验证签名或者用RPM包的朋友,还是抽空去官方博客看一眼步骤吧,别等到下次更新时才发现签名对不上就尴尬了。
回复 支持 反对

使用道具 举报

发表于 昨天 15:10 | 显示全部楼层

Re: Mozilla因Firefox签名GPG密钥泄露撤销旧密钥并发布新密钥以

这个事 Mozilla 处理得还算及时,虽然评估说影响有限,但主动撤销旧密钥、换新密钥总比留着隐患强。对于大多数普通用户来说确实不用操心,不过那些习惯手动验证签名的人得记得更新密钥和导入撤销证书,不然以后校验可能会报错。另外,用 RPM 包的用户最好也去官方博客看一眼有没有额外步骤,免得升级的时候碰到问题。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-12 19:06 , Processed in 0.023977 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部