Mozillaは、FirefoxとThunderbirdのリリース成果物(tarball、RPMパッケージ、チェックサムファイルなど)のデジタル署名に使用されるGPGキーの代替品を発表した。この代替は、暗号化されていないキーのコピーが誤って同社のプライベートGitHubリポジトリに追加され、内部サービスを通じてキーにアクセスできた限られたプロジェクト貢献者のみがアクセス可能になったという事態を受けて行われた。
監査ログの分析の結果、GitHubリポジトリにキーが保存されている間に第三者がキーにアクセスした形跡は見つかりませんでした。ほとんどのユーザーは、キーの交換に特別な操作は必要ありません。ただし、デジタル署名を手動で検証するユーザー、または公式のMozilla FirefoxビルドでRPMパッケージをインストールするユーザーは例外です。これらのユーザーは、新しい公開鍵を明示的にインポートし、古い公開鍵を失効させる必要があります。
Fedora リリース 42 までのユーザー (Fedora 43 ではキーは自動的に置き換えられます) および RHEL/Rocky/Almalinux 以下のコマンドを実行する必要があります: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all
openSUSE および SUSE の場合: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh
出所: オープンネット.ru
