Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Сотрудники Mozilla случайно разместили на GitHub закрытый GPG-ключ Firefox и Thunderbird

11.08.2026 09:00 (MSK)

Компания Mozilla объявила о замене GPG-ключа, применяемого для заверения цифровой подписью артефактов релизов Firefox и Thunderbird, таких как tar-архивы, RPM-пакеты и файлы с контрольными суммами. Замена произведена в связи с инцидентом, в результате которого назашифрованная копия ключа была по недосмотру добавлена в приватный репозиторий компании на GitHub, доступный ограниченному числу участников проекта, которые имели доступ к применению ключа через внутренние сервисы.

Анализ логов аудита не выявил доказательств доступа третьих лиц к ключу во время его нахождения в репозитории на GitHub. Для большинства пользователей замена ключа не потребует выполнения каких-либо действий. Исключения составляют только пользователи, вручную проверяющие цифровые подписи или устанавливающие RPM-пакеты с официальными сборками Firefox от Mozilla. В данных случаях потребуется явно импортировать новый открытый ключ и отозвать старый.

Пользователям Fedora до выпуска 42 включительно (в Fedora 43 ключ будет заменён автоматически) и RHEL/Rocky/Almalinux необходимо выполнить:


   sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
   sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
   sudo dnf clean all

В openSUSE и SUSE:


   sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
   sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
   sudo zypper refresh


  1. Главная ссылка к новости (https://blog.mozilla.org/secur...)
  2. OpenNews: Компрометация GitHub-токена Grafana Labs привела к утечке закрытого кода
  3. OpenNews: Утечка кода инструментария Claude Code из-за забытого в NPM-пакете map-файла
  4. OpenNews: Утечка в Git-репозитории конфиденциальных данных, накопленных AI-ассистентами
  5. OpenNews: Утечка BootROM-ключей Sony Playstation 5
  6. OpenNews: Утечка документации и кода, связанного с работой Великого китайского фаервола
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66062-mozilla
Ключевые слова: mozilla, firefox
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (13) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 09:16, 11/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +4 +/
    Опенцорц значит опенцорц!
     
     
  • 2.9, Sm0ke85 (ok), 09:31, 11/08/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    >Опенцорц значит опенцорц!

    Я думаю, что это все таки последствия применения ЫЫ))))

     

  • 1.2, Аноним (2), 09:20, 11/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –6 +/
    А с хромом такого не происходило! Сразу видно, где задумываются о безопасности. Надеюсь файрфокс скоро окончательно умрет и мы все будем сидеть на хроме и лэйдибёрд.
     
     
  • 2.4, Анонимный аноним (?), 09:26, 11/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > и лэйдибёрд.

    Это клиника...

     
  • 2.12, Avririon (ok), 10:09, 11/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    >мы все будем сидеть на хроме

    Вот так тёмная эра.

     

  • 1.3, Аноним (3), 09:26, 11/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Похоже фф использовали для какой-то атаки. Не заверяют ли этими же ключами тор браузер? А в тэйлс какой браузер по умолчанию? Ситуация напоминает тот случай с просрочкой сертификата для аддонов, когда якобы забыли продлить, а на самом деле просто хотели избавиться от не подконтрольных аддонов.
     
     
  • 2.5, Анонимный аноним (?), 09:27, 11/08/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Не заверяют ли этими же ключами тор браузер?

    Нет, толко rpm пакеты. Там же написано. Или дальше заголовка не читаем?

     

  • 1.6, Аноним (6), 09:27, 11/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Жестокий мир. Больше никто не оставляет ключ под ковриком или почтовом ящике.
     
     
  • 2.7, Аноним (6), 09:30, 11/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Представьте, как было легко работать в такой обстановке.
     

  • 1.8, Аноним (8), 09:30, 11/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    > Анализ логов аудита не выявил доказательств доступа третьих лиц к ключу во время его нахождения в репозитории на GitHub.

    Перевожу на русский:
    "Анализ логов аудита выявил доказательста доступа третьих ИИшек к ключу во время его нахождения в репозитории на GitHub, но стыдно признаваться."

     
  • 1.10, Аноним (6), 09:38, 11/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    А как в репы мозиллы могут попасть пакеты со стороны? Кто этими репами пользуется и зачем? Разве только девелоперы.
     
  • 1.11, JoePeach (ok), 10:03, 11/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Ох, щас кого-то долбят!
     
  • 1.13, Аноним (-), 10:23, 11/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Как?! КАК!?

    Для проекта такого масштаба ключи должны храниться на отдельной офлайн-машине или HSM, и подписываться вручную.

    На QubesOS для этого есть Split-GPG.

    Это показывает их наплевательское отношение к безопасности своих пользователей (и, вероятно, работников).

     
     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру