Mozilla宣布更換用於對Firefox和Thunderbird發布文件(例如tar包、RPM包和校驗和文件)進行數位簽章的GPG金鑰。此次更換是由於之前發生的事件:一份未加密的金鑰副本被意外添加到公司私有的GitHub程式碼庫中,而只有少數專案貢獻者可以透過內部服務存取該金鑰。
對審計日誌的分析顯示,金鑰在 GitHub 程式碼庫期間,沒有第三方存取該金鑰的證據。對於大多數用戶而言,更換密鑰無需任何操作。唯一的例外是那些手動驗證數位簽章或使用官方 Mozilla Firefox 版本安裝 RPM 套件的使用者。在這些情況下,他們需要明確匯入新的公鑰並撤銷舊的公鑰。
對於 Fedora 42 及更早版本(Fedora 43 中金鑰將自動替換)和 RHEL/Rocky/ 用戶Almalinux 您需要執行以下指令:sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-keyrpm --import https://packages.mozilla.org/rpm/firefox/signing-keyrpm yleangd.
在 openSUSE 和 SUSE 系統中:sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firef-cox
來源: opennet.ru
