موزیلا کلید امضای فایرفاکس رو باطل کرد
خلاصهٔ کاملتر
موزیلا دوشنبه اعلام کرد یه subkey خصوصی GPG (یعنی همون کلید مخفیای که باهاش فایلهای انتشار امضا میشن) بهصورت رمزنگارینشده توی یه ریپوی خصوصی گیتهاب کامیت شده بوده. به گفتهٔ موزیلا اون ریپو فقط برای تعداد کمی از کارمندها باز بوده و همون آدمها از راههای دیگه هم به کلید دسترسی داشتن.
این کلید برای امضای tarballهای لینوکس، بستههای RPM و فایلهای checksum فایرفاکس و تاندربرد استفاده میشده. امضا همون چیزیه که به کاربر و پکیجمنیجر ثابت میکنه فایل واقعاً از موزیلا اومده و وسط راه دستکاری نشده. برای همین یه کپی لخت از کلید خصوصی توی سورسکنترل، حتی از نوع خصوصی، ریسک بزرگیه.
موزیلا میگه توی سوابق ممیزیای که در دسترس داشته هیچ نشونهای از دسترسی افراد غیرمجاز به کلید پیدا نکرده، ولی باز هم اون subkey رو باطل کرد و جاش کلید تازه گذاشت. در عین حال توضیح نداده کلید چطور سر از گیتهاب درآورده و چه مدت اونجا مونده. به نوشتهٔ The Register، همین سؤالها و اینکه لاگها کل بازهٔ افشا رو پوشش میدن یا نه بیجواب مونده.
برای اکثر کاربرهای فایرفاکس و تاندربرد هیچ کاری لازم نیست. کسی که امضای GPG رو دستی بررسی میکنه باید کلید جدید و گواهی ابطال کلید قدیمی رو import کنه. روی فدورا ۴۳ و بالاتر، DNF موقع آپدیت بعدی فایرفاکس کلید تازه رو میگیره و فقط ازت تأیید میخواد؛ ولی روی فدورا ۴۲ و پایینتر، RHEL، Rocky Linux، AlmaLinux و openSUSE یا SUSE باید دستی کلید قدیمی رو پاک کنی و کلید جایگزین رو اضافه کنی.
یه نکتهٔ ریز هم هست: بعد از وارد کردن ابطال، بررسی امضای نسخههای قدیمیای که با subkey باطلشده امضا شدن رد میشه. تاندربرد هم درگیر ماجرای RPM نیست، چون موزیلا برای این کلاینت ایمیل بستهٔ RPM رسمی نمیده.
نکات کلیدی:
- یه subkey خصوصی GPG بدون رمزنگاری توی یه ریپوی خصوصی گیتهاب کامیت شده بود
- کلید لو رفته امضای tarballهای لینوکس، بستههای RPM و فایلهای checksum فایرفاکس و تاندربرد رو انجام میداد
- سوابق ممیزی نشونهای از دسترسی غیرمجاز نشون ندادن، ولی کلید باطل و جایگزین شد
- فدورا ۴۳ به بالا کلید تازه رو خودکار میگیره؛ فدورا ۴۲ و پایینتر، RHEL، Rocky، AlmaLinux و openSUSE باید دستی import کنن
- بعد از اعمال ابطال، امضای نسخههای قدیمیتر دیگه معتبر شناخته نمیشه




