موزیلا جایگزینی برای کلید GPG که برای امضای دیجیتالی مصنوعات انتشار فایرفاکس و تاندربرد، مانند tarballها، بستههای RPM و فایلهای checksum استفاده میشود، اعلام کرد. این جایگزینی پس از حادثهای انجام شد که در آن یک کپی رمزگذاری نشده از کلید به طور تصادفی به مخزن خصوصی GitHub این شرکت اضافه شد و برای تعداد محدودی از مشارکتکنندگان پروژه که از طریق سرویسهای داخلی به کلید دسترسی داشتند، قابل دسترسی بود.
تجزیه و تحلیل گزارشهای حسابرسی هیچ مدرکی دال بر دسترسی شخص ثالث به کلید در مخزن گیتهاب نشان نداد. برای اکثر کاربران، جایگزینی کلید نیازی به هیچ اقدامی نخواهد داشت. تنها استثنائات کسانی هستند که امضاهای دیجیتال را به صورت دستی تأیید میکنند یا بستههای RPM را با نسخههای رسمی موزیلا فایرفاکس نصب میکنند. در این موارد، آنها باید صریحاً کلید عمومی جدید را وارد کرده و کلید قدیمی را لغو کنند.
برای کاربران فدورا تا نسخه ۴۲ (در فدورا ۴۳ کلید به طور خودکار جایگزین میشود) و RHEL/Rocky/Almalinux شما باید دستور زیر را اجرا کنید: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all
در openSUSE و SUSE: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh
منبع: opennet.ru
