Mozilla 因密钥意外落入私有代码仓库而撤销 Firefox 与 Thunderbird 的 Linux 签名密钥

Mozilla 因密钥意外落入私有代码仓库而撤销 Firefox 与 Thunderbird 的 Linux 签名密钥

导语:Mozilla 已撤销 Firefox 与 Thunderbird 在 Linux 平台下载所用的加密签名密钥,起因是一份未加密的密钥副本被错误提交至公司某个私有代码仓库。该密钥用于确认所下载的 Firefox 与 Thunderbird 文件源自 Mozilla 且未被篡改,撤销后,使用旧密钥签名的旧版文件将无法再通过验证。目前尚无证据表明公司外部有人接触过该密钥,但 Mozilla 为防范潜在风险仍选择撤销该密钥。多数 Firefox 与 Thunderbird 用户无需采取任何操作,但手动校验签名的人员以及从 Mozilla RPM 软件包安装 Firefox 的用户需手动导入新密钥及撤销信息。

Mozilla 因一份未加密的密钥副本被错误提交到公司某个私有代码仓库中,撤销了 Firefox 与 Thunderbird 在 Linux 平台下载所使用的加密签名密钥。

该密钥是用户,以及对浏览器进行打包的 Linux 发行版用来确认所下载 Firefox tarball 出自 Mozilla 且未被篡改的依据。

撤销决定对那些校验下载内容的人来说并非没有代价:一旦用户导入撤销信息,使用旧密钥签名的文件将无法再通过验证。受影响的范围涵盖旧版 Firefox 与 Thunderbird 的下载文件,而不只是未来的版本。

目前尚无任何迹象表明公司外部有人拿到了该密钥。仓库本身是私有的,浏览器厂商称对现有审计记录进行复核后未发现未授权访问的迹象,且所有能看到该密钥的人员本就拥有合法访问权限。尽管如此,Mozilla 仍然撤销了该密钥。

大多数 Firefox 与 Thunderbird 用户无需采取任何操作,但有两类用户需要行动:手动校验签名的人员必须导入新密钥以及旧密钥的撤销信息;从 Mozilla RPM 软件包安装 Firefox 的用户可能会遇到更新失败,需要手动更换密钥。

周一发布的替换子密钥指纹为 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3,有效期至 2028 年 8 月 5 日。

OpenPGP 允许密钥所有者在撤销密钥时附加机器可读的原因,RFC 4880 阐明了其重要性:被替代或停用的密钥使其过去的签名仍然有效,而因泄露而被撤销的密钥则使其曾经签出的所有签名都变得可疑。

The Hacker News 解码了与新密钥一同发布的撤销证书,发现撤销原因代码为 2,即"密钥材料已被泄露",生成时间为 2026 年 8 月 6 日 11:14 UTC,附带说明"我们不再信任此密钥"。Mozilla 自身对该事件的描述并未直接指出密钥被窃取。

原文配图

这是一次子密钥撤销,由主密钥 14F26682D0916CDD81E37B6D61B7B526D98F0353 签名,主密钥保持不变。撤销原因代码 2(而非密钥轮换本身)才是使旧下载无法通过验证的关键因素,Mozilla 的公告描述了这一效果,但仅将其归因于 GPG 签名的特性。

此次密钥替换比原计划提前了大约七个月。Mozilla 大约每两年轮换一次该子密钥,以防范自身未曾察觉的泄露。被撤销的子密钥 09BE ED63 F346 2A2D FFAB 3B87 5ECB 6497 C1A2 0256 于 2025 年 4 月公布,原定有效期至 2027 年 3 月。

我们还审查了 Mozilla 自有签名仓库中保留的完整公钥,发现自 2015 年以来共存在五把更早的签名子密钥,每一把均因到期而停用。这是该密钥首次被撤销。

在 RPM 端,部分发行版的 dnf 会自行处理变更,在下一次更新时获取新密钥并要求用户确认指纹;其他发行版则会直接报错,提示"导入密钥无效"或"已安装仓库的密钥与软件包不匹配"。

必须先移除旧密钥,因为 rpm –import 在某些情况下可能报告成功,却仍将陈旧密钥留在系统中。Thunderbird 并未发布官方 RPM 软件包,因此上述步骤不适用。openSUSE 用户需依次执行同样的两条 rpm 命令,然后运行 zypper refresh。

Mozilla 没有透露密钥究竟存放在哪个仓库、停留了多长时间、又是如何被发现的,也未说明其所称新增的保障措施。对于为 Debian 与 Ubuntu 用户提供服务的 APT 仓库(使用另一把密钥),Mozilla 同样未置评,而 .deb 也不在受影响的格式之列。

此次披露事件发生一周前,攻击者劫持了 keyv 与 cacheable npm 包背后的 GitHub 账号,并发布了一款蠕虫,用于从开发者机器与 CI 流水线中窃取仓库、注册表、云以及私钥相关材料。


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/08/mozilla-revokes-firefox-and-thunderbird.html

作者:info@thehackernews.com (The Hacker News)