内容提要
Mozilla因不慎将GPG签名密钥上传至私有GitHub仓库,已紧急轮换并吊销旧密钥,影响Linux版Firefox和Thunderbird。审计未发现未授权访问,但用户需手动导入新密钥及旧密钥吊销信息以验证安装包。新密钥指纹已公布,有效期至2028年8月5日。
延伸解读
密钥轮换的实际影响
此次密钥轮换仅影响Linux版Firefox和Thunderbird的GPG签名验证。对于普通用户,如果未手动验证签名,影响有限;但若依赖签名校验确保安装包完整性,则需按官方指引更新密钥。新密钥有效期至2028年8月5日,旧密钥已吊销,用户需同时导入新密钥和旧密钥的吊销信息,否则验证可能失败。
安全审计的局限性
Mozilla表示审计未发现密钥被未授权访问的证据,但需注意审计记录可能无法覆盖所有潜在风险。密钥曾存在于私有仓库,访问权限虽限于内部员工,但无法完全排除内部泄露或误用的可能。此次事件也提醒用户,即使密钥未遭滥用,轮换仍是必要的预防措施,以降低未来风险。
用户应关注的操作要点
对于手动验证GPG签名的用户,需先移除旧密钥,再导入新密钥及旧密钥的吊销信息。使用Firefox RPM包的用户可能需执行额外手动操作,具体可参考Mozilla帮助文档。新密钥指纹已公布,用户可通过官方渠道获取,并核对指纹以确保来源可靠。
Q&A
Mozilla为什么轮换Firefox和Thunderbird的GPG签名密钥?
因为Mozilla不慎将GPG签名密钥上传到了某个私有GitHub仓库,作为安全措施,他们紧急轮换了密钥并吊销了旧密钥。
此次GPG密钥泄露影响哪些产品?
影响Linux版Firefox和Thunderbird,因为GPG签名密钥用于校验这些产品的安装包。
Mozilla是否发现密钥被未授权访问?
没有。审计记录显示没有证据表明密钥在存储库中存在期间出现未经授权的访问,且该存储库访问权限仅限于Mozilla内部少数员工。
用户手动验证GPG签名时需要做什么?
需要同时导入新的签名密钥和旧密钥的吊销信息,然后移除旧密钥并导入新密钥,才能正常验证安装包。
新的GPG签名密钥的指纹是什么?有效期到什么时候?
新GPG签名指纹是14F2 6682 D091 6CDD 81E3 7B6D 61B7 B526 D98F 0353,子密钥指纹是827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3,有效期至2028年8月5日。
在哪里可以获取新的GPG签名密钥?
可以从https://archive.mozilla.org/pub/firefox/nightly/latest-mozilla-central/KEY获取。