MozillaがFirefox署名キーをGitHub流出後に無効化

ニュース
Mozillaは、FirefoxブラウザーとThunderbirdメールクライアントの配布パッケージ署名に使用していたGPG秘密鍵を失効させました。原因は、暗号化されていない秘密鍵のコピーがGitHubリポジトリに誤って保存されたためです。Mozillaによると、このGPG秘密サブキーは一部の社内スタッフのみがアクセスできる非公開GitHubリポジトリに置かれていましたが、正規利用者のアクセス権限を持つ環境内で管理されていました。影響を受けた鍵は、Linux向けFirefoxとThunderbirdのtarパッケージ、RPMパッケージ、検証用ファイルの署名に利用され、ソフトウェアの正当性確認に使われていました。
#Mozilla #Firefox #GPG鍵 #セキュリティ

この記事をシェア

💡 おすすめ記事