Mozilla 披露,它的 Firefox 和 Thunderbird 签名密钥的未加密版本不小心被人递交到了一个不公开的 GitHub 代码库里,该代码库只有少数员工才能访问,而相关员工早已通过其它方式获得密钥的访问授权。尽管如此,将未加密签名私钥保留在源代码控制系统中不是好的做法,因此 Mozilla 撤销了密钥。相关密钥被用于给 Firefox 和 Thunderbird 的 Linux tarball、RPM 包以及校验和文件进行签名。Mozilla 表示,它的调查未发现密钥被未经授权第三方访问的证据。对于密钥更换,大多数 Firefox 和 Thunderbird 用户无需任何操作,但手动验证 Mozilla GPG 签名的用户需要导入新的签名密钥以及旧密钥的撤销信息。
Technology
在未加密密钥不小心泄露后 Mozilla 撤销了 Firefox 签名密钥
Mozilla 披露,它的 Firefox 和 Thunderbird 签名密钥的未加密版本不小心被人递交到了一个不公开的 GitHub 代码库里,该代码库只有少数员工才能访问,而相关员工早已通过其它方式获得密钥的访问授权。尽管如此,将未加密签名私钥保留在源代码控制系统中不是好的做法,因此 Mozilla 撤销了密钥。相关密钥被用于给 Firefox 和 Thunderbird 的 Linux tarball、RPM 包以及校验和文件进行签名。Mozilla 表示,它的调查未发现密钥被未经授权第三方访问的证据。对于密钥更换,大多数 Firefox 和 Thunderbird 用户无需任何操作,但手动验证 Mozilla GPG 签名的用户需要导入新的签名密钥以及旧密钥的撤销信息。
🤖 AI
AI Summary & AI Analysis
