Mozilla tilkynnti að lykillinn yrði skipt út fyrir GPG-lykilinn sem notaður er til að undirrita stafrænar útgáfur af Firefox og Thunderbird, svo sem tarballs, RPM-pakka og checksum-skrár. Skiptið var gert í kjölfar atviks þar sem ódulkóðað eintak af lyklinum var óvart bætt við einkageymslu fyrirtækisins á GitHub, sem takmarkaður fjöldi þátttakenda í verkefninu hafði aðgang að lyklinum í gegnum innri þjónustur.
Greining á endurskoðunarskrám leiddi í ljós engin merki um aðgang þriðja aðila að lyklinum meðan hann var í GitHub-geymslunni. Fyrir flesta notendur þarf ekki að gera neitt til að skipta um lykilinn. Einu undantekningarnar eru þeir sem staðfesta stafrænar undirskriftir handvirkt eða setja upp RPM-pakka með opinberum Mozilla Firefox útgáfum. Í þessum tilfellum þurfa þeir að flytja inn nýja opinbera lykilinn sérstaklega og afturkalla þann gamla.
Fyrir Fedora notendur til og með útgáfu 42 (í Fedora 43 verður lykillinn skipt út sjálfkrafa) og RHEL/Rocky/Almalinux Þú þarft að keyra: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all
Í openSUSE og SUSE: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh
Heimild: opennet.ru
