Mozilla révoque une clé de signature exposée sur GitHub
Mozilla a révoqué une clé cryptographique après la découverte d'une copie non chiffrée dans un dépôt GitHub. La clé servait à signer les versions Linux de Firefox et Thunderbird. Aucun accès non autorisé n'a été détecté.
« Mozilla has revoked a cryptographic key used to sign Firefox and Thunderbird releases after discovering someone had accidentally committed an unencrypted copy of the private key to a GitHub repository. » - The Register
Que faut-il retenir ?
- Mozilla a révoqué une clé GPG utilisée pour signer Firefox et Thunderbird.
- La clé était stockée en clair dans un dépôt GitHub privé.
- La clé servait à signer les tarballs Linux, RPM et fichiers de checksum.
- Les utilisateurs de Fedora 43+ verront la clé mise à jour automatiquement.
Pourquoi cette nouvelle compte-t-elle ?
Cet incident souligne l'importance de la gestion sécurisée des clés cryptographiques. Les professionnels devront mettre à jour leurs clés pour vérifier les signatures. Cela impacte particulièrement les utilisateurs de distributions Linux spécifiques.
Public concerné : développeurs, entreprises
Que doivent faire les utilisateurs de Firefox après cette révocation de clé ?
La plupart des utilisateurs n'ont rien à faire. Ceux qui vérifient manuellement les signatures GPG doivent importer la nouvelle clé. Les utilisateurs de RPM sur certaines distributions Linux devront mettre à jour manuellement.