Mozilla 更新 Firefox 和 Thunderbird 的 GPG 密钥
Updated GPG Key for Signing Firefox and Thunderbird Releases
Mozilla 近日宣布更换用于签署 Firefox 和 Thunderbird 发布包的 GPG 密钥,起因是旧密钥的非加密版本被意外提交到了私有的 GitHub 仓库。经过审查,虽然未发现密钥被未授权方访问,但出于安全考虑,旧密钥已被撤销。对于绝大多数用户而言,此次更新无需任何操作。不过,手动验证 GPG 签名的用户需要导入新密钥,而部分 Fedora 42 及更早版本、RHEL、Rocky Linux、AlmaLinux 以及 openSUSE 系统的 RPM 用户,则需手动移除旧密钥并导入新密钥,否则更新可能会失败。
对于大多数用户来说,无需采取任何行动。
HN 评论区
21- noman-land
如果签名子密钥被提交到了代码库,那就意味着开发者把它以文件形式存在自己的系统里,如果属实,这真让我感到惊讶。他们本应该使用 Yubikey 之类的硬件设备。尤其是对于如此重要的东西。
- iamnothere
我很惊讶签名密钥竟然存放在一个非物理隔离的系统上。一个高级攻击者不会留下任何痕迹。
- angry_octet
这个密钥竟然没有保存在 HSM 里,简直荒谬。
如果有一种方法能证明某个密钥是在特定的 HSM 上生成并绑定到该设备的,那就太好了。