Mozilla visszavonta a Firefox és Thunderbird Linux-aláíró kulcsát, miután az egy privát repóba került

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A Mozilla visszavonta a Linuxra szánt Firefox- és Thunderbird-letöltések kriptográfiai kulcsát, miután annak egy titkosítatlan másolatát véletlenül feltöltötték a cég egyik privát kódtárolójába.

Ezzel a kulccsal tudja egy felhasználó – vagy egy böngészőt csomagoló Linux disztribúció – ellenőrizni, hogy a letöltött Firefox tarball valóban a Mozillától származik, és nem módosították.

A döntésnek ára van azok számára, akik ellenőrzik a letöltéseiket: amint valaki importálja a visszavonást, a régi kulccsal aláírt fájlok többé nem igazolhatók. Ez a régebbi Firefox- és Thunderbird-letöltésekre is vonatkozik, nem csak a jövőbeliekre.

Eddig semmi nem utal arra, hogy a kulcs a cégen kívülre került volna. A tároló privát volt, a böngésző fejlesztője szerint az elérhető naplófájlok átvizsgálása nem mutatott jogosulatlan hozzáférést, és akik láthatták, azoknak amúgy is volt hozzáférésük. A Mozilla ennek ellenére visszavonta a kulcsot.

A legtöbb Firefox- és Thunderbird-felhasználónak nincs teendője. Két csoportnak viszont van. Akik kézzel ellenőrzik az aláírásokat, azoknak importálniuk kell az új kulcsot, valamint a régire vonatkozó visszavonást. Akik a Firefoxot a Mozilla rpm csomagjaiból telepítik, ütközhetnek sikertelen frissítésbe, és nekik kézzel kell lecserélniük a kulcsot.

A hétfőn közzétett cserekulcs ujjlenyomata: 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3, és 2028. augusztus 5-ig érvényes.

Az OpenPGP lehetővé teszi, hogy a kulcs tulajdonosa géppel olvasható indoklást fűzzön a visszavonáshoz, és az RFC 4880 leírja, miért fontos ez: ha egy kulcsot lecserélnek vagy „nyugdíjaznak”, a korábbi aláírásai érvényben maradnak, míg egy kompromittálódás miatt visszavont kulcs minden korábbi aláírását gyanússá teszi.

A Hacker News dekódolta a új kulcs mellett közzétett visszavonási tanúsítványt, és a 2-es okkódot találta, „a kulcsanyag kompromittálódott” megjegyzéssel. A tanúsítvány 2026. augusztus 6-án, 11:14 UTC időponttal készült, a „Már nem bízunk meg ebben a kulcsban” szöveggel. A Mozilla saját beszámolója nem állítja egyértelműen, hogy a kulcsot ténylegesen megszerezték volna.

Ez egy alárendelt kulcs visszavonása, amelyet az 14F26682D0916CDD81E37B6D61B7B526D98F0353 elsődleges kulcs írt alá; ez utóbbi érvényben marad. Maga a 2-es okkód – nem pusztán a kulcsrotáció ténye – az, ami miatt a régebbi letöltések aláírásai már nem ellenőrizhetők, bár a Mozilla bejegyzése ezt csak a GPG-aláírások működésével magyarázza.

A csere nagyjából hét hónappal korábban történt a tervezettnél. A cég nagyjából kétévente cseréli ezt az alárendelt kulcsot, arra az esetre felkészülve, ha úgy szivárogna ki, hogy sosem szereznek róla tudomást. A most visszavont alárendelt kulcs, a 09BE ED63 F346 2A2D FFAB 3B87 5ECB 6497 C1A2 0256, amelyet 2025 áprilisában jelentettek be, eredetileg 2027 márciusáig maradhatott volna használatban.

Megnéztük a teljes nyilvános kulcsot is, amelyet a Mozilla saját aláíró tárolójában tart, és öt korábbi aláíró alárendelt kulcsot találtunk egészen 2015-ig visszamenőleg. Mindegyiket lejárattal vonták ki a forgalomból. Ez az első eset, hogy ezt a kulcsot visszavonták.

rpm oldalon néhány disztribúción a dnf maga kezeli a váltást: a következő frissítésnél letölti az új kulcsot, és megkéri a felhasználót, hogy erősítse meg az ujjlenyomatot. Másutt viszont egyszerűen hibával leáll, és azt jelzi, hogy a kulcs importálása nem segített, vagy hogy a telepített tárolókulcsok nem illenek a csomaghoz.

Először a régi kulcsot kell eltávolítani, mert a rpm --import ilyenkor sikeresnek jelezheti a műveletet, miközben a régi kulcs a helyén marad:

sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all

A Thunderbirdhöz nincs hivatalos rpm csomag, ezért ez a lépés ott nem értelmezhető. openSUSE alatt ugyanazt a két rpm parancsot kell futtatni, majd a zypper refresh parancsot.

A Mozilla nem árulta el, melyik tárolóban volt a kulcs, mennyi ideig maradt ott, vagy hogyan derült fény az esetre, és nem részletezte azokat a védelmi intézkedéseket sem, amelyeket állítása szerint bevezetett. A apt tárolóról sem mondott semmit, amely Debian és Ubuntu felhasználókat szolgál ki, és másik kulcsot használ, a .deb pedig nem tartozik az érintett formátumok közé.

A nyilvánosságra hozatal egy héttel azután történt, hogy támadók feltörték a keyv és cacheable npm csomagok mögött álló GitHub fiókot, és olyan férget tettek közzé, amelyet tárolók, regisztrációs adatbázisok, felhős és privát kulcsanyagok begyűjtésére terveztek fejlesztői gépekről és CI pipeline-okból.