Mozilla vernieuwt GPG-ondertekeningssleutel voor Firefox na blootstelling

Mozilla heeft vandaag bekendgemaakt dat het de GPG-sleutel waarmee Firefox- en Thunderbird-releases worden ondertekend, heeft vernieuwd nadat deze per ongeluk op GitHub was blootgesteld.
In een blogbericht van maandag stelde het bedrijf echter dat de kans op een supply-chainaanval klein is. Bij zo’n aanval zouden kwaadwillenden mogelijk schadelijke installatiebestanden kunnen verspreiden die met de gelekte sleutel zijn ondertekend. Volgens Mozilla hadden slechts een beperkt aantal mensen toegang tot de GitHub-opslagplaats.
Daarnaast heeft Mozilla nog geen bewijs gevonden dat onbevoegden de eerdere GPG-sleutel hebben kunnen gebruiken terwijl deze zichtbaar was.

Na ontdekking van het incident heeft de organisatie de sleutel ingetrokken die wordt gebruikt voor het ondertekenen van Linux-tarballs, RPM-pakketten en controle-som-bestanden. Ook heeft Mozilla maatregelen genomen om soortgelijke problemen in de toekomst te voorkomen.

“Vandaag zijn we overgestapt op een nieuwe GPG-ondertekeningssubsleutel voor het ondertekenen van bepaalde Firefox- en Thunderbird-bestanden (namelijk Linux-tarballs, RPM-pakketten en controle-sommen) nadat een ongecodeerde kopie van de vorige subsleutel per ongeluk was vastgelegd in een privé-GitHub-opslagplaats,” aldus Mozilla.
“Uit ons onderzoek van beschikbare auditgegevens blijkt geen bewijs dat de sleutel door een onbevoegde partij is gebruikt terwijl deze in de opslagplaats aanwezig was. De toegang tot de opslagplaats was beperkt tot een kleine groep binnen Mozilla, van wie allen al op andere manieren geautoriseerde toegang tot de sleutel hadden.”

Hoewel de meeste gebruikers na deze sleutelwijziging geen actie hoeven te ondernemen, zegt Mozilla dat gebruikers die GPG-handtekeningen handmatig verifiëren, de nieuwe ondertekeningssleutel en de intrekking van de oude sleutel moeten importeren.
Daarnaast laat Mozilla weten dat Linux-gebruikers die Firefox via RPM-pakketten installeren, hun systeem mogelijk handmatig moeten bijwerken. Het bedrijf heeft daarvoor gedetailleerde instructies gedeeld voor systemen op Fedora 43 en later, Fedora 42 en ouder, RHEL/Rocky/AlmaLinux en op SUSE/openSUSE-gebaseerde distributies, zodat zij de nieuwste Firefox-updates blijven ontvangen.
Omdat Thunderbird geen officiële RPM-pakketten aanbiedt, hoeven Thunderbird-gebruikers geen specifieke RPM-stappen uit te voeren.

De nieuwe ondertekeningssubsleutel verloopt op 5 augustus 2028. De nieuwe publieke sleutel en de intrekking van de vorige sleutel zijn beschikbaar via de nieuwste Firefox Nightly KEY-bestanden en via keys.openpgp.org.

  • Eater

    vraag en ik antwoord

    Related Posts

    Mozilla vernieuwt GPG-ondertekeningssleutel voor Firefox na blootstelling

    Mozilla heeft vandaag bekendgemaakt dat het de GPG-sleutel waarmee Firefox- en Thunderbird-releases worden ondertekend, heeft vernieuwd nadat deze per ongeluk op GitHub was blootgesteld.In een blogbericht van maandag stelde het…

    SparkyLinux 8.4 uitgebracht met Debian 13.6 en Linux-kernelondersteuning

    SparkyLinux-team heeft de release en algemene beschikbaarheid aangekondigd van SparkyLinux 8.4, de nieuwste stabiele update binnen de SparkyLinux 8 “Seven Sisters”-serie van deze op Debian gebaseerde GNU/Linux-distributie. De distributie is…

    Geef een reactie