image

Mozilla komt wegens lek met nieuwe GPG-key voor signeren Firefox en Thunderbird

dinsdag 11 augustus 2026, 09:25 door Redactie, 6 reacties

Mozilla heeft wegens het lekken van de GPG-key voor het signeren van Firefox en Thunderbird een nieuwe key aangemaakt. De GPG signing subkey wordt gebruikt voor het signeren van Linux tarballs, RPM packages en checksum bestanden. Zo kunnen gebruikers zien dat de bestanden van Mozilla afkomstig zijn, en niet zijn aangepast.

Een onversleutelde versie van de key is volgens Mozilla onbedoeld geupload naar een private repository op GitHub. Volgens de Firefox-ontwikkelaar zijn er geen aanwijzingen dat de key op het moment dat die in de repository aanwezig was door een ongeautoriseerde partij is gedownload. De betreffende repository was alleen toegankelijk voor Mozilla-medewerkers die al via andere kanalen toegang tot de key hadden, zo laat de verklaring verder weten.

Hoe de signing key onbedoeld in de repository terecht kwam laat Mozilla niet weten. De betreffende key is inmiddels ingetrokken. Daarnaast zegt Mozilla extra maatregelen te hebben genomen om herhaling van dergelijke incidenten in de toekomst te voorkomen. Wat die maatregelen inhouden wordt niet gemeld. Vanwege de nieuwe key zullen bepaalde gebruikers maatregelen moeten nemen. Het gaat dan om situaties waarbij gebruikers de GPG signatures van Mozilla handmatig controleren of bij het gebruik van Firefox RPM packages.

Reacties (6)
Hoezo hebben meerdere mensen toegang tot een signing key?
Letterlijk tot de KEY zelf?
11-08-2026, 10:55 door Anoniem
Ai, vergeten te versleutelen. Hoe suf kan je zijn?
Maar weet je: zoiets kan ons allemaal overkomen!
Even niet scherp, even niet goed opgelet, te haastig of afgeleid.
11-08-2026, 11:11 door Anoniem
Achter -----BEGIN PGP PUBLIC KEY BLOCK----- moet een lege regel worden toegevoegd. Anders krijg je een foutmelding in GnuPG 2.4.8 (Ubuntu 26.04 LTS).

Verder heeft mijn Terminal programma problemen met het pasten van de super lange key. Tegen het eind van het PGP block stopt de Terminal met het weergeven van het PGP block. Waarschijnlijk omdat het zo lang is.

Het is een tweejaarlijkse signing subkey die nu revoked is.
gpg: Note: signature key 5ECB6497C1A20256 has been revoked
De
pub rsa4096 2015-07-17 [SC]
14F26682D0916CDD81E37B6D61B7B526D98F0353
is niet revoked. Deze ondertekent de signing subkeys.

Sinds ik op Ubuntu zit gaat alles via snap. Onder Windows probeerde ik vroeger wel de .exe's van de FTP server van Mozilla te controleren. Ook al zijn die ook ondertekend voor Windows. Omdat het kan.

Mozilla doet veel apart met PGP in Thunderbird. Dat vind ik niet zo sterk van ze want er is een prima gratis open source versie van GnuPG. Maar die is natuurlijk niet in Rust geschreven dus onveilig. AI slop is niet onveilig. En de site met de nieuwe PGP sleutel is ondertekend met Let's Encrypt dus dan weet je zeker dat je niet op een nepsite zit.
11-08-2026, 11:36 door Anoniem
Door Anoniem: Ai, vergeten te versleutelen. Hoe suf kan je zijn?
Maar weet je: zoiets kan ons allemaal overkomen!
Even niet scherp, even niet goed opgelet, te haastig of afgeleid.
Overkomt mij regelmatig na gemopepr over dat marketingOS als dit weer eens niet reageert op mijn muisklik of C&P niet werkt. Helaas mogen wij niks anders. Bedrijfspolicy.
11-08-2026, 12:07 door Anoniem
Door Anoniem: Ai, vergeten te versleutelen. Hoe suf kan je zijn?
Maar weet je: zoiets kan ons allemaal overkomen!
Even niet scherp, even niet goed opgelet, te haastig of afgeleid.

Het is niet (alleen) vergeten te versleutelen - het is gewoon een file dat je NOOIT mag uploaden , ook niet versleuteld .

En je kunt je erg afvragen of de hele setup waarin de key direct beschikbaar is voor een aantal developers niet beter zou moeten/kunnen, zeker voor een project als Mozilla .

Dan kun je denken aan een signing station met de signing key in een hardware, dat wel signed maar wel die key niet uit te halen is .
Vergelijkbaar met wat CAs doen .

opsec goed doen is moeilijk. Blijkbaar zelfs voor een project als Mozilla.
Gisteren, 06:54 door Anoniem
Door Anoniem:
Door Anoniem: Ai, vergeten te versleutelen. Hoe suf kan je zijn?
Maar weet je: zoiets kan ons allemaal overkomen!
Even niet scherp, even niet goed opgelet, te haastig of afgeleid.

Het is niet (alleen) vergeten te versleutelen - het is gewoon een file dat je NOOIT mag uploaden , ook niet versleuteld .
Inderdaad, dat hoort niet in een github-repository thuis. Een lokale git-repository vind ik ook twijfelachtig. Dat is namelijk een versiebeheer-tool, en het gaat hier niet om een historie van aanpassingen in de sleutel, als er iets verandert is het een nieuwe en geen aangepaste sleutel. En ik vermoed dat een gewoonte om voor dat soort dingen wel git-repository's te gebruiken de kans op vergissingen zoals hier gemaakt verhoogt, het ongeluk zit dan in een kleiner hoekje, er is minder voor nodig om het per abuis mis te laten gaan.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.