Mozilla撤銷Firefox與Thunderbird舊簽章子金鑰,未加密副本曾誤提交至GitHub私庫

Mozilla 更換 部分Firefox與Thunderbird發行檔使用的GPG簽章子金鑰,原因是舊子金鑰的一份未加密副本,先前遭誤提交至Mozilla的私有GitHub儲存庫。Mozilla已撤銷舊子金鑰並啟用新的簽章子金鑰,查核現有稽核紀錄後未發現未授權人士曾存取金鑰,多數使用者不需採取行動。

GPG簽章可用來確認軟體檔案的來源與完整性。此次涉及Firefox與Thunderbird的Linux版壓縮檔與檢查碼檔案,以及Firefox RPM套件。Mozilla表示,存放金鑰的GitHub儲存庫僅開放少數內部人員存取,相關人員原本就可透過其他授權方式存取該金鑰,Mozilla也已加入防範類似情況再次發生的措施。

Mozilla此次沒有更換既有GPG主金鑰,而是撤銷其下負責發行檔簽章的舊子金鑰。新的簽章子金鑰有效期限至2028年8月5日,平時會手動檢查Mozilla GPG簽章的使用者,需要匯入新的公開金鑰,以及舊子金鑰的撤銷資訊。

Firefox RPM套件使用者則可能需要額外處理,Fedora 43以上版本可在下一次更新時,由套件管理工具自動下載更新後的金鑰,使用者確認金鑰指紋正確後即可匯入。Fedora 42及更早版本,以及RHEL、Rocky Linux與AlmaLinux,由於套件管理工具無法自行取代舊金鑰,更新Firefox會失敗,必須先手動移除舊金鑰,再匯入Mozilla提供的更新後金鑰。

openSUSE與SUSE系統也可能遇到相同情況,使用者需要先移除舊金鑰、匯入新金鑰,再重新取得套件資訊。Thunderbird目前沒有提供官方RPM套件,因此不受RPM更新問題影響。

Mozilla也提醒,一旦匯入舊子金鑰的撤銷資訊,先前以該子金鑰簽署的發行版本將無法再通過GPG簽章驗證。新的公開金鑰與撤銷資訊可從Mozilla提供的Firefox Nightly金鑰檔案或公開金鑰服務取得。