Mozilla обяви днес, че е обновила GPG ключа, използван за подписване на версиите на Firefox и Thunderbird, след като той е бил случайно разкрит в GitHub.

Въпреки това, в публикация в блога си от понеделник, организацията отбеляза, че рискът от атака по веригата на доставки, при която атакуващи биха могли да разпространяват злонамерени инсталатори, подписани с компрометирания ключ, е нисък, тъй като само ограничен брой лица са имали достъп до хранилището в GitHub.

Освен това Mozilla все още не е открила доказателства, че предишният GPG ключ е бил достъпен за неупълномощени страни, докато е бил изложен на риск.

След откриването на инцидента организацията е оттеглила ключа, използван за подписване на Linux tarball архиви, RPM пакети и файлове с контролни суми, и е предприела мерки за предотвратяване на подобни проблеми в бъдеще.

„Днес преминахме към нов подключ за GPG подписване, използван за подписване на определени артефакти на Firefox и Thunderbird (по-конкретно Linux tarball архиви, RPM пакети, файлове с контролни суми), след като некриптирано копие на предишния подключ беше неволно качено в частно хранилище в GitHub“, отбелязват от организацията.

„Нашият преглед на наличните одитни записи не откри доказателства, че ключът е бил достъпен за неупълномощена страна, докато е бил в хранилището. Достъпът до хранилището е бил ограничен до малка група в рамките на Mozilla, всички от които вече са имали оторизиран достъп до ключа по други начини.“

Въпреки че повечето потребители няма да трябва да предприемат никакви действия след ротацията на GPG ключа, Mozilla заявява, че потребителите, които ръчно проверяват GPG подписите, трябва да импортират новия подписващ ключ и оттеглянето на стария ключ.

Също така се добавя, че потребителите на Linux, които инсталират Firefox с помощта на RPM пакети, може да се наложи ръчно да обновят системите си, като са споделени подробни инструкции какви действия са необходими за системи, работещи с Fedora 43 и по-нови, Fedora 42 и по-стари, RHEL/Rocky/Almalinux и дистрибуции, базирани на openSUSE/SUSE, за да продължат да получават най-новите актуализации на Firefox.

Тъй като Thunderbird не предоставя официални RPM пакети, за неговите потребители не се изискват специфични за RPM действия.

Новият подключ за подписване изтича на 5 август 2028 г., а новият публичен ключ и оттеглянето на предишния ключ са достъпни чрез най-новите файлове KEY за Firefox Nightly и keys.openpgp.org.