Mozilla отзывает GPG-ключ подписи для Firefox и Thunderbird: он случайно попал на GitHub - «Новости» » Интернет технологии
sitename
Китайцы подсели на генеративный ИИ — его использует каждый второй житель Поднебесной - «Новости сети»
Китайцы подсели на генеративный ИИ — его использует каждый второй житель Поднебесной - «Новости сети»
OpenAI представила Dots — ИИ-агентов с собственными компьютерами, которые могут работать круглосуточно без пользователя - «Новости сети»
OpenAI представила Dots — ИИ-агентов с собственными компьютерами, которые могут работать круглосуточно без пользователя - «Новости сети»
Вышла Windows 11 26H2 — без значительных изменений, но и без проблем с совместимостью - «Новости сети»
Вышла Windows 11 26H2 — без значительных изменений, но и без проблем с совместимостью - «Новости сети»
OpenAI отвязала Codex от компьютера разработчика — ИИ получил постоянные облачные рабочие пространства - «Новости сети»
OpenAI отвязала Codex от компьютера разработчика — ИИ получил постоянные облачные рабочие пространства - «Новости сети»
OpenAI бросила вызов Microsoft — ChatGPT получил свой пакет офисных приложений - «Новости сети»
OpenAI бросила вызов Microsoft — ChatGPT получил свой пакет офисных приложений - «Новости сети»
Роскомнадзор рекомендовал операторам проверить роутеры MikroTik у абонентов - «Новости сети»
Роскомнадзор рекомендовал операторам проверить роутеры MikroTik у абонентов - «Новости сети»
Intel 18A вскрыли под микроскопом: новые транзисторы есть, но TSMC всё ещё впереди - «Новости сети»
Intel 18A вскрыли под микроскопом: новые транзисторы есть, но TSMC всё ещё впереди - «Новости сети»
Агенты OpenAI предпринимали попытки атаки на один из сайтов ООН на протяжении нескольких месяцев - «Новости сети»
Агенты OpenAI предпринимали попытки атаки на один из сайтов ООН на протяжении нескольких месяцев - «Новости сети»
Из-за водяных знаков LLM могут стать уязвимее к промпт-инжектам - «Новости»
Из-за водяных знаков LLM могут стать уязвимее к промпт-инжектам - «Новости»
Северокорейские хакеры похитили 387,5 млн долларов США у биржи Bitget - «Новости»
Северокорейские хакеры похитили 387,5 млн долларов США у биржи Bitget - «Новости»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Mozilla отзывает GPG-ключ подписи для Firefox и Thunderbird: он случайно попал на GitHub - «Новости»

Разработчики Mozilla были вынуждены сменить GPG-ключ, которым подписывают некоторые релизы Firefox и Thunderbird для Linux. Дело в том, что незашифрованная копия этого ключа по ошибке попала в приватный репозиторий на GitHub. Хотя не было обнаружено никаких признаков того, что ключ мог попасть в руки посторонних, разработчики приняли решение отозвать его на всякий случай.


В организации сообщают, что инцидент затронул подключ (subkey), который использовался для подписания Linux-архивов tar, RPM-пакетов и файлов контрольных сумм Firefox и Thunderbird. При этом доступ к приватному репозиторию, в который случайно попал ключ, имела только небольшая группа сотрудников, которые и без того имели легитимный доступ к этому ключу.


Проверка доступных логов не выявила несанкционированного доступа к GPG-ключу, поэтому в Mozilla считают, что риск атаки на цепочку поставок (в ходе которой злоумышленники могли бы распространять поддельные сборки с действительной подписью) крайне низок. Тем не менее старый подключ отозвали и заменили новым, который будет действовать до 5 августа 2028 года.


Разработчики не сообщили, в какой именно репозиторий попала копия ключа, а также сколько времени она там находилась.


Издание The Hacker News обратило внимание на интересную деталь в данных об отзыве ключа: там указан код причины «2», то есть «ключевой материал скомпрометирован». Отзывной сертификат был создан 6 августа 2026 года в 11:14 UTC и его снабдили комментарием: «Мы больше не доверяем этому ключу».


Журналисты объясняют, что при обычной замене или завершении срока действия ключа старые подписи остаются валидными. Однако отзыв из-за компрометации, напротив, ставит под сомнение все подписи, созданные с помощью этого ключа. То есть после импорта отзывного сертификата может возникать проблема с проверкой старых дистрибутивов Firefox и Thunderbird.


Смена ключа произошла примерно на семь месяцев раньше запланированного срока. Предыдущий подключ был создан в апреле 2025 года и должен был действовать до марта 2027 года. По подсчетам журналистов, это первый отзыв подключа со стороны Mozilla как минимум с 2015 года: пять предыдущих ключей просто прекращали действовать по истечении срока.


При этом большинству пользователей не придется предпринимать каких-либо действий, а тем, кто вручную проверяет GPG-подписи, придется импортировать новый ключ и отзывной сертификат для старого. Пользователи официальных RPM-пакетов Firefox в некоторых дистрибутивах также могут столкнуться с ошибками обновления, а для Fedora, RHEL, Rocky Linux, AlmaLinux, openSUSE и SUSE в Mozilla опубликовали отдельные инструкции по замене ключа.


Отмечается, что Thunderbird не распространяется в виде официальных RPM-пакетов, поэтому его пользователям не нужно выполнять действия, связанные с заменой ключа для RPM. Пакеты .deb тоже не входят в список затронутых, а APT-репозиторий для Debian и Ubuntu вообще использует другой ключ.


Разработчики Mozilla были вынуждены сменить GPG-ключ, которым подписывают некоторые релизы Firefox и Thunderbird для Linux. Дело в том, что незашифрованная копия этого ключа по ошибке попала в приватный репозиторий на GitHub. Хотя не было обнаружено никаких признаков того, что ключ мог попасть в руки посторонних, разработчики приняли решение отозвать его на всякий случай. В организации сообщают, что инцидент затронул подключ (subkey), который использовался для подписания Linux-архивов tar, RPM-пакетов и файлов контрольных сумм Firefox и Thunderbird. При этом доступ к приватному репозиторию, в который случайно попал ключ, имела только небольшая группа сотрудников, которые и без того имели легитимный доступ к этому ключу. Проверка доступных логов не выявила несанкционированного доступа к GPG-ключу, поэтому в Mozilla считают, что риск атаки на цепочку поставок (в ходе которой злоумышленники могли бы распространять поддельные сборки с действительной подписью) крайне низок. Тем не менее старый подключ отозвали и заменили новым, который будет действовать до 5 августа 2028 года. Разработчики не сообщили, в какой именно репозиторий попала копия ключа, а также сколько времени она там находилась. Издание The Hacker News обратило внимание на интересную деталь в данных об отзыве ключа: там указан код причины «2», то есть «ключевой материал скомпрометирован». Отзывной сертификат был создан 6 августа 2026 года в 11:14 UTC и его снабдили комментарием: «Мы больше не доверяем этому ключу». Журналисты объясняют, что при обычной замене или завершении срока действия ключа старые подписи остаются валидными. Однако отзыв из-за компрометации, напротив, ставит под сомнение все подписи, созданные с помощью этого ключа. То есть после импорта отзывного сертификата может возникать проблема с проверкой старых дистрибутивов Firefox и Thunderbird. Смена ключа произошла примерно на семь месяцев раньше запланированного срока. Предыдущий подключ был создан в апреле 2025 года и должен был действовать до марта 2027 года. По подсчетам журналистов, это первый отзыв подключа со стороны Mozilla как минимум с 2015 года: пять предыдущих ключей просто прекращали действовать по истечении срока. При этом большинству пользователей не придется предпринимать каких-либо действий, а тем, кто вручную проверяет GPG-подписи, придется импортировать новый ключ и отзывной сертификат для старого. Пользователи официальных RPM-пакетов Firefox в некоторых дистрибутивах также могут столкнуться с ошибками обновления, а для Fedora, RHEL, Rocky Linux, AlmaLinux, openSUSE и SUSE в Mozilla опубликовали отдельные инструкции по замене ключа. Отмечается, что Thunderbird не распространяется в виде официальных RPM-пакетов, поэтому его пользователям не нужно выполнять действия, связанные с заменой ключа для RPM. Пакеты .deb тоже не входят в список затронутых, а APT-репозиторий для Debian и Ubuntu вообще использует другой ключ.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS
запостил(а)
Goldman
Вернуться назад

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: