Mozilla heeft een nieuwe GPG-sleutel aangemaakt voor het ondertekenen van Firefox- en Thunderbird-bestanden. De oude GPG-sleutel was onversleuteld uitgelekt in een privé-GitHub-repository. Mozilla heeft geen bewijs van misbruik van de sleutel gevonden.
Wat is GPG?
GNU Privacy Guard, ook wel GPG, is software waarmee gebruikers berichten en bestanden kunnen versleutelen en digitaal ondertekenen. Dat gebeurt met een sleutelpaar dat een geheime en een publieke sleutel bevat. De leverancier gebruikt de geheime sleutel om bestanden digitaal te ondertekenen. Met de publieke sleutel kunnen gebruikers verifiëren of het bestand daadwerkelijk afkomstig is van de juiste leverancier.
Mozilla gebruikte de GPG-sleutel voor het ondertekenen van Linux-tar-bestanden, rpm-packages en checksumbestanden. Deze belandde per ongeluk in een privé-GitHub-repository. Hoe dat precies kon gebeuren, is niet duidelijk.
Mozilla heeft geen bewijs dat de sleutel is misbruikt. Volgens de Firefox-ontwikkelaar had slechts een kleine groep binnen Mozilla toegang tot de repository. Die groep had via andere kanalen al 'geautoriseerde toegang' tot de sleutel.
Het bedrijf zegt extra beveiligingsmaatregelen te treffen om toekomstige lekken te voorkomen. Het is niet duidelijk om welke maatregelen het gaat.
Gebruikers die GPG-handtekeningen handmatig verifiëren, moeten de nieuwe ondertekeningssleutel en de intrekking van de oude sleutel zelf importeren. Ook bepaalde gebruikers van rpm-packagemanagers moeten actie ondernemen. Dat geldt voor gebruikers van Red Hat Enterprise Linux (RHEL), Rocky en Almalinux, op SUSE en openSUSE gebaseerde distro's en oude versies van Fedora. Zij moeten de sleutel zelf vervangen. Bij gebruikers van Fedora 43 of nieuwere versies doet packagemanager dnf dat automatisch.
/i/2008171320.png?f=imagenormal)
/u/2008130/crop6536ebba0daf2_cropped.png?f=community)
:strip_icc():strip_exif()/u/33585/crop68e4c38b5f01b_cropped.jpg?f=community)