Mozilla int ondertekeningssleutel van Firefox na onversleutelde kopie op GitHub

Mozilla heeft een cryptografische sleutel ingetrokken die wordt gebruikt voor het ondertekenen van Firefox- en Thunderbird-releases. Deze actie volgt nadat werd ontdekt dat iemand per ongeluk een onversleutelde kopie van de privésleutel naar een GitHub-repository had geüpload.

De browsermaker maakte de fout maandag bekend. Volgens Mozilla was de GPG-privésubsleutel toegevoegd aan een privé-GitHub-repository die alleen toegankelijk was voor een klein aantal medewerkers. Al deze personen waren al via andere wegen gemachtigd om toegang te krijgen tot de sleutel.

Desondanks is het achterlaten van een onversleutelde privésleutel in versiebeheer niet ideaal, waardoor Mozilla heeft besloten de blootgestelde subsleutel in te trekken en te vervangen.

Functie van de ondertekeningssleutels

De betreffende subsleutel werd gebruikt voor het ondertekenen van Linux-tarballs, RPM-pakketten en checksum-bestanden voor releases van Firefox en Thunderbird. Ondertekeningssleutels stellen gebruikers en pakketbeheerders in staat om te verifiëren dat software daadwerkelijk afkomstig is van Mozilla en onderweg niet is aangepast.

Audit en veiligheidsmaatregelen

Mozilla verklaarde dat een controle van de beschikbare auditrecords "geen bewijs heeft gevonden dat de sleutel door een ongeautoriseerde partij is geraadpleegd terwijl deze in de repository aanwezig was."

Er zijn aanvullende waarborgen ingevoerd om herhaling te voorkomen. Mozilla heeft echter niet toegelicht hoe de onversleutelde sleutel op GitHub terechtkwam of hoe lang deze daar precies heeft gestaan.

Gevolgen voor gebruikers

Voor de meeste Firefox- en Thunderbird-gebruikers is geen actie vereist naar aanleiding van de sleutelwissel. Alleen gebruikers die handmatig Mozilla's GPG-handtekeningen verifiëren, moeten de nieuwe ondertekeningssleutel en de intrekking van de oude sleutel importeren.

Voor gebruikers die Firefox via de RPM-repository van Mozilla hebben geïnstalleerd, is het proces iets complexer:

  • Fedora 43 en later: DNF zou de bijgewerkte sleutel moeten downloaden tijdens de volgende Firefox-update, hoewel gebruikers om goedkeuring voor de import worden gevraagd.
  • Fedora 42 of ouder, RHEL, Rocky Linux, AlmaLinux, openSUSE of SUSE: Gebruikers in deze omgevingen moeten de oude sleutel verwijderen en handmatig de vervangende sleutel importeren.

Aanvullende complicaties

Er is een extra aandachtspunt voor gebruikers die oudere releases controleren: na het importeren van de intrekking zal normale handtekeningverificatie releases weigeren die met de ingetrokken subsleutel zijn ondertekend.

Gebruikers van Thunderbird hoeven zich geen zorgen te maken over RPM-specifieke complicaties, aangezien Mozilla geen officiële RPM-pakketten voor de e-mailclient aanbiedt.

The Register heeft aan Mozilla gevraagd hoe lang de privésleutel op GitHub stond, hoe dit is gebeurd en of de auditlogs de gehele periode van blootstelling dekken, maar heeft hierop geen antwoord ontvangen.