Mozilla heeft wegens het lekken van de GPG-key voor het signeren van Firefox en Thunderbird een nieuwe key aangemaakt. De GPG signing subkey wordt gebruikt voor het signeren van Linux tarballs, RPM packages en checksum bestanden. Zo kunnen gebruikers zien dat de bestanden van Mozilla afkomstig zijn, en niet zijn aangepast.
Een onversleutelde versie van de key is volgens Mozilla onbedoeld geupload naar een private repository op GitHub. Volgens de Firefox-ontwikkelaar zijn er geen aanwijzingen dat de key op het moment dat die in de repository aanwezig was door een ongeautoriseerde partij is gedownload. De betreffende repository was alleen toegankelijk voor Mozilla-medewerkers die al via andere kanalen toegang tot de key hadden, zo laat de verklaring verder weten.
Hoe de signing key onbedoeld in de repository terecht kwam laat Mozilla niet weten. De betreffende key is inmiddels ingetrokken. Daarnaast zegt Mozilla extra maatregelen te hebben genomen om herhaling van dergelijke incidenten in de toekomst te voorkomen. Wat die maatregelen inhouden wordt niet gemeld. Vanwege de nieuwe key zullen bepaalde gebruikers maatregelen moeten nemen. Het gaat dan om situaties waarbij gebruikers de GPG signatures van Mozilla handmatig controleren of bij het gebruik van Firefox RPM packages.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.