FirefoxとThunderbirdのリリース署名用GPG鍵を更新
Updated GPG Key for Signing Firefox and Thunderbird Releases
Mozillaは、FirefoxとThunderbirdの特定の成果物(Linux tarball、RPMパッケージ、チェックサムファイル)の署名に使用するGPG署名サブキーを更新しました。以前のサブキーの暗号化されていないコピーがプライベートGitHubリポジトリに誤ってコミットされたためです。監査記録のレビューでは、鍵が不正にアクセスされた証拠は見つかりませんでしたが、Mozillaは以前の署名鍵を失効させ、将来の同様の問題を防ぐための保護策を追加しました。ほとんどのユーザーは対応不要ですが、GPG署名を手動で検証しているユーザーやFirefox RPMパッケージを使用しているユーザーは、新しい鍵のインポートなどの対応が必要な場合があります。
監査記録を確認したところ、鍵がリポジトリに存在している間に不正な第三者によってアクセスされたという証拠は見つかりませんでした。
HNでの議論
21- noman-land
署名用サブキーがコミットされていたとすると、開発者がそれをファイルとして自分のシステム上に持っているということになり、もし本当なら驚きだ。彼らはYubikeyのようなハードウェアを使うべきだ。特にこれほど重要なものには。
- iamnothere
署名鍵が非エアギャップのシステム上にあることに驚いている。高度な攻撃者は痕跡を残さないだろう。
- charcircuit
そしてこれこそが、マイクロソフトがコード署名用の鍵をハードウェアに置くことを要求する理由だ。