we_are_coded.by CODE · Светът, декодиран
EN
Mozilla

Mozilla оттегли ключа за подписване на Firefox, след като копие от него е попаднало в частно хранилище

Mozilla Security BlogСигурност

Ключът, с който се подписват линукс пакетите на Firefox и Thunderbird, е оттеглен на 10 август. Причината е подключ, попаднал по невнимание в частно хранилище на Mozilla. Няма следа от неоторизиран достъп, но ключът е сменен въпреки това.

Накратко
  • На 10 август Mozilla оттегли предишния ключ за подписване на линукс пакетите на Firefox и Thunderbird.
  • Причината: копие от стария подключ е било по невнимание качено в ЧАСТНО хранилище на Mozilla. Компанията заявява, че няма данни за достъп от неоторизирана страна.
  • Новият отпечатък важи до август 2028. По-старите дистрибуции искат ръчно махане на стария ключ и внасяне на новия.
Проверено на11 август 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

Ако утре пакетният ти мениджър се разкрещи, че подписът не се проверява, това не е повреда. Планирано е.

Фактите: на 10 август Mozilla оттегли предишния ключ за подписване на линукс пакетите на Firefox и Thunderbird. Причината, обявена от самата компания: копие от стария подключ е било качено по невнимание в частно хранилище на Mozilla. Компанията заявява, че няма данни ключът да е бил достъпен от неоторизирана страна. Новият отпечатък важи до август 2028. Fedora 43 и по-нови получават обновлението автоматично, с ръчно потвърждение на отпечатъка; по-старите Fedora, RHEL, Rocky, AlmaLinux и openSUSE искат ръчно махане на стария ключ и внасяне на новия. Тук няма CVE номер, защото няма уязвимост в софтуера - има изложен ключ.

Частно хранилище значи затворено за външни хора. Рискът е нисък и Mozilla го казва право. Въпреки това ключът е изгорен, а не оставен под наблюдение.

Точно това е правилният рефлекс и заслужава да се назове. Ключ, който е бил на място, където не е трябвало да бъде, се третира като компрометиран. Без изчакване, без вероятности, без обяснения защо може би е минало.

Ключ, който е бил на грешното място, е изгорен ключ. Дори когато никой не го е взел.

Правилото важи и за нашите ключове, и за твоите. Мине ли тайна през грешен канал, тя не се пази. Сменя се.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→Mozilla Security Blog - Updated GPG key for signing Firefox and Thunderbird Releases
Оригинал: https://wearecoded.com/articles/mozilla-otteglen-klyuch-firefox.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини