未加密的Firefox签名密钥副本出现在GitHub上后 Mozilla撤销了该密钥

2026年08月12日 15:42 次阅读 稿源:cnBeta.COM 条评论

因误将一份未加密的私钥提交至 GitHub 存储库,Mozilla 公司日前撤销了用于签署 Firefox 浏览器和 Thunderbird 邮件客户端发布包的 GPG 签名私钥。据 Mozilla 官方披露,该 GPG 私有子密钥此前被误放入了一个仅限少数 Mozilla 内部员工访问的私有 GitHub 存储库中,而这些员工本身已拥有该密钥的合法访问权限。

受影响的子密钥主要用于签署 Firefox 与 Thunderbird 的 Linux tar 包、RPM 安装包以及校验文件,旨在帮助用户和包管理器验证软件来源的真实性与完整性。

审核记录显示,在密钥存放在存储库期间,未发现任何未经授权的第三方访问证据。目前 Mozilla 已撤销并更换了该受影响的子密钥,并引入了额外的安全防护措施以防类似事件再次发生,但官方尚未透露密钥被误上传的具体原因及置于 GitHub 的时长。

对于绝大多数 Firefox 和 Thunderbird 普通用户而言,此次密钥更换无需进行额外操作;但手动验证 GPG 签名的用户需要导入新密钥及旧密钥的撤销记录。对于通过 Mozilla 官方 RPM 存储库安装 Firefox 的 Linux 用户,Fedora 43 及以上版本的系统将在下次更新时自动下载新密钥并提示确认,而 Fedora 42 及更早版本、RHEL、Rocky Linux、AlmaLinux 和 openSUSE 等系统的用户则需要手动删除旧密钥并导入新密钥。此外,导入撤销记录后,尝试验证旧版本软件时常规的签名验证将提示拒绝。

了解更多:

https://blog.mozilla.org/security/2026/08/10/updated-gpg-key-for-signing-firefox-and-thunderbird-releases/

对文章打分

未加密的Firefox签名密钥副本出现在GitHub上后 Mozilla撤销了该密钥

1 (50%)
已有 条意见

    最新资讯

    加载中...

    编辑精选

    加载中...

    热门评论

      Top 10

      招聘

      created by ceallan