Mozilla宣布更换用于对Firefox和Thunderbird发布文件(例如tar包、RPM包和校验和文件)进行数字签名的GPG密钥。此次更换是由于之前发生的一起事件:一份未加密的密钥副本被意外添加到公司私有的GitHub代码库中,而只有少数项目贡献者可以通过内部服务访问该密钥。
对审计日志的分析显示,密钥在 GitHub 代码库期间,没有第三方访问该密钥的证据。对于大多数用户而言,更换密钥无需任何操作。唯一的例外是那些手动验证数字签名或使用官方 Mozilla Firefox 版本安装 RPM 包的用户。在这些情况下,他们需要显式导入新的公钥并撤销旧的公钥。
对于 Fedora 42 及更早版本(Fedora 43 中密钥将自动替换)和 RHEL/Rocky/ 用户Almalinux 您需要运行以下命令:sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all
在 openSUSE 和 SUSE 系统中:sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh
来源: opennet.ru
