FirefoxとThunderbirdのリリース署名用GPG鍵を更新
Updated GPG Key for Signing Firefox and Thunderbird Releases
Mozillaは、FirefoxとThunderbirdの特定の成果物(Linux tarball、RPMパッケージ、チェックサムファイル)の署名に使用するGPG署名サブキーを更新しました。以前のサブキーの暗号化されていないコピーがプライベートGitHubリポジトリに誤ってコミットされたためです。監査記録のレビューでは、鍵が不正にアクセスされた証拠は見つかりませんでしたが、Mozillaは以前の署名鍵を失効させ、将来の同様の問題を防ぐための保護策を追加しました。ほとんどのユーザーは対応不要ですが、GPG署名を手動で検証しているユーザーやFirefox RPMパッケージを使用しているユーザーは、新しい鍵のインポートなどの対応が必要な場合があります。
監査記録を確認したところ、鍵がリポジトリに存在している間に不正な第三者によってアクセスされたという証拠は見つかりませんでした。