Mozilla သည် tarballs၊ RPM packages နှင့် checksum ဖိုင်များကဲ့သို့သော Firefox နှင့် Thunderbird ထုတ်ဝေမှု artifacts များကို ဒစ်ဂျစ်တယ်နည်းဖြင့် လက်မှတ်ထိုးရန်အသုံးပြုသည့် GPG key အစားထိုးမှုကို ကြေညာခဲ့သည်။ ကုမ္ပဏီ၏ သီးသန့် GitHub repository ထဲသို့ key ၏ unencrypted copy ကို မတော်တဆထည့်သွင်းမိပြီးနောက် အစားထိုးခဲ့ခြင်းဖြစ်သည်။ ၎င်း key ကို internal services များမှတစ်ဆင့် ဝင်ရောက်ကြည့်ရှုနိုင်သော project contributors အရေအတွက် အကန့်အသတ်ဖြင့်သာ ဝင်ရောက်ကြည့်ရှုနိုင်ခဲ့သည်။
GitHub repository မှာရှိနေတုန်း key ကို third-party ဝင်ရောက်ခွင့်ရှိမရှိ audit logs တွေကို ခွဲခြမ်းစိတ်ဖြာကြည့်တဲ့အခါ မတွေ့ပါဘူး။ အသုံးပြုသူအများစုအတွက် key ကို အစားထိုးတာက ဘာမှလုပ်စရာမလိုပါဘူး။ တစ်ခုတည်းသောခြွင်းချက်ကတော့ digital signatures တွေကို ကိုယ်တိုင်စစ်ဆေးတဲ့သူတွေ ဒါမှမဟုတ် Mozilla Firefox builds တွေနဲ့ RPM package တွေကို install လုပ်တဲ့သူတွေပါပဲ။ ဒီလိုကိစ္စတွေမှာ public key အသစ်ကို ရှင်းရှင်းလင်းလင်း import လုပ်ပြီး အဟောင်းကို revoke လုပ်ရပါမယ်။
Fedora အသုံးပြုသူများအတွက် release 42 အထိ (Fedora 43 တွင် key ကို အလိုအလျောက် အစားထိုးပါမည်) နှင့် RHEL/Rocky/ အပါအဝင်Almalinux သင်လုပ်ဆောင်ရန် လိုအပ်သည်- sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all
openSUSE နှင့် SUSE တွင်- sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh
source: opennet.ru
