Mozilla отозвала Linux-ключ подписи Firefox после утечки в приватный репозиторий
Mozilla аннулировала криптографический ключ, которым подписываются загрузки Firefox и Thunderbird для Linux. Причина — незашифрованная копия ключа, случайно закоммиченная в один из внутренних приватных репозиториев компании. Именно этот ключ позволяет пользователю или дистрибутиву, упаковывающему браузер, убедиться, что скачанный tarball действительно пришёл от Mozilla и не был подменён.
Признаков того, что ключ достался кому-то за пределами компании, пока нет. Репозиторий был закрытым, проверка доступных журналов аудита не выявила несанкционированного доступа, а все, кто мог видеть код, и так имели легитимные права. Тем не менее Mozilla решила отозвать ключ.
Цена решения
Решение не бесплатно для тех, кто проверяет подписи. Файлы, подписанные старым ключом, перестают проходить проверку, как только пользователь импортирует отзыв, — и это касается не только будущих, но и старых сборок Firefox и Thunderbird. Большинству пользователей делать ничего не нужно. Действовать придётся двум группам: тем, кто сверяет подписи вручную (нужно импортировать новый ключ и сертификат отзыва старого), и тем, кто ставит браузер из RPM-пакетов Mozilla, — у них обновление может завершиться ошибкой, и ключ придётся менять руками.
Новый подключ, опубликованный в понедельник, имеет отпечаток 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 и действует до 5 августа 2028 года.
Отзыв, а не ротация
OpenPGP позволяет владельцу указать машиночитаемую причину отзыва, и по стандарту RFC 4880 это принципиально: если ключ просто заменён или выведен из эксплуатации, его прежние подписи остаются действительными, а вот отзыв по причине компрометации делает подозрительными все когда-либо созданные им подписи. The Hacker News расшифровали опубликованный сертификат и обнаружили код причины 2 — «материал ключа скомпрометирован», сгенерировано 6 августа 2026 года в 11:14 UTC с пометкой «Мы больше не доверяем этому ключу». При этом собственное описание инцидента от Mozilla прямо не утверждает, что ключ был похищен.
Отозван именно подключ; основной ключ остаётся на месте. Замена произошла примерно на семь месяцев раньше срока: этот подключ обычно ротируют раз в два года, а отозванный, анонсированный в апреле 2025-го, был действителен до марта 2027 года. Издание отмечает, что предыдущие пять подключей, начиная с 2015 года, выводились из строя штатно, по истечении срока, — это первый отзыв на данном ключе.
Mozilla не сообщила, в каком именно репозитории оказался ключ, как долго он там пролежал и как всплыл. Про APT-репозиторий для Debian и Ubuntu, использующий другой ключ, компания молчит; формат .deb в список затронутых не попал. Раскрытие пришлось на неделю после атаки на npm-пакеты keyv и cacheable, где злоумышленники распространяли червя для сбора ключей и учётных данных из машин разработчиков.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.