Mozilla 員工不小心將 Firefox 和 Thunderbird 的私鑰(GPG 金鑰)發佈到了 GitHub 上。

Mozilla宣布更換用於對Firefox和Thunderbird發布文件(例如tar包、RPM包和校驗和文件)進行數位簽章的GPG金鑰。此次更換是由於之前發生的事件:一份未加密的金鑰副本被意外添加到公司私有的GitHub程式碼庫中,而只有少數專案貢獻者可以透過內部服務存取該金鑰。

對審計日誌的分析顯示,金鑰在 GitHub 程式碼庫期間,沒有第三方存取該金鑰的證據。對於大多數用戶而言,更換密鑰無需任何操作。唯一的例外是那些手動驗證數位簽章或使用官方 Mozilla Firefox 版本安裝 RPM 套件的使用者。在這些情況下,他們需要明確匯入新的公鑰並撤銷舊的公鑰。

對於 Fedora 42 及更早版本(Fedora 43 中金鑰將自動替換)和 RHEL/Rocky/ 用戶Almalinux 您需要執行以下指令:sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-keyrpm --import https://packages.mozilla.org/rpm/firefox/signing-keyrpm yleangd.

在 openSUSE 和 SUSE 系統中:sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firef-cox

來源: opennet.ru

為具有 DDoS 保護、VPS VDS 服務器的站點購買可靠的主機 🔥 購買具備 DDoS 防護的可靠網站寄存服務,包括 VPS 和 VDS 伺服器 | ProHoster