LINUX.ORG.RU
ФорумTalks

Сотрудники Mozilla случайно разместили на GitHub закрытый GPG-ключ Firefox и Thunderbird

 , , ,


0

1

Компания Mozilla объявила о замене GPG-ключа, применяемого для заверения цифровой подписью артефактов релизов Firefox и Thunderbird, таких как tar-архивы, RPM-пакеты и файлы с контрольными суммами. Замена произведена в связи с инцидентом, в результате которого назашифрованная копия ключа была по недосмотру добавлена в приватный репозиторий компании на GitHub, доступный ограниченному числу участников проекта, которые имели доступ к применению ключа через внутренние сервисы.

Анализ логов аудита не выявил доказательств доступа третьих лиц к ключу во время его нахождения в репозитории на GitHub. Для большинства пользователей замена ключа не потребует выполнения каких-либо действий. Исключения составляют только пользователи, вручную проверяющие цифровые подписи или устанавливающие RPM-пакеты с официальными сборками Firefox от Mozilla. В данных случаях потребуется явно импортировать новый открытый ключ и отозвать старый.

Пользователям Fedora до выпуска 42 включительно (в Fedora 43 ключ будет заменён автоматически) и RHEL/Rocky/Almalinux необходимо выполнить:

   sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
   sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
   sudo dnf clean all

В openSUSE и SUSE:

   sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
   sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
   sudo zypper refresh

https://www.opennet.ru/opennews/art.shtml?num=66062



Последнее исправление: dynamic_cast (всего исправлений: 1)

Если такое вообще смогло случиться, значит ключ и так был плохо защищён - просто болтался неким файлом среди кучи других на чьих-то компах. И после замены скорее всего так же продолжит болтаться.

Анализ логов аудита не выявил доказательств доступа третьих лиц к ключу во время его нахождения в репозитории на GitHub.

Что за наглое 4.2? Если залили на гитхаб значит доступ третьих лиц - сотрудников микрософта - появился автоматически.

firkax ★★★★★
()
Последнее исправление: firkax (всего исправлений: 1)

или устанавливающие RPM-пакеты с официальными сборками Firefox от Mozilla. В данных случаях потребуется явно импортировать новый открытый ключ и отозвать старый.

И как это сделать? Можно пояснительную бригаду…

aneo
()
Ответ на: комментарий от aneo

И как это сделать?

Предполагается, что человек, который проверяет GPG-ом каждый скачанный архив, знает, как менять эти ключи.

question4 ★★★★★
()

Ну пролюбили приватный ключ, подумаешь… Самое главное в том, что все знают, что ключ пролюблен.

seiken ★★★★★
()
Ответ на: комментарий от firkax

Если залили на гитхаб значит доступ третьих лиц - сотрудников микрософта - появился автоматически.

Ну, возможно они не считают сотрудников майкрософта «третьими лицами».

Loki13 ★★★★★
()

Где-то читал что у них для этого, отдельный аппаратный комплекс замурованный наглухо в железобетонную коробку стоит, с тремя отверстиями, в одну идёт провод с питанием, в другое можно данные только заслать, из третьей только прочитать подписанные данные.

Видимо это были враки.

К слову надо тему создать, что-то вроде как кто распоряжается своими gpg и ssh ключами, TOTP и кодами восстановления для TOTP в случае если генератор был похерен. Валяется ли это всё в одной свалке в хомяке, или кто организует как-то. Сейчас по сути мрак есть что-то внешнее к нему login:pass + TOTP + коды восстановления в самом ресурсе открытые ключи заданы, где-то закрытые лежат плюс привязка к почте, тонны всего. И как мне кажется всё держится на лямках у трусов, потерять что-то и потеряешь невозвратно доступ или уведут за счёт слива того что валяется в хомяке, точек отказа (во всём многообразии слова) дофигища. И всё это как-то ну само, без какой либо организации и разграничений.

Но я не знаю как подобрать хорошие слова, для хорошей темы.

LINUX-ORG-RU ★★★★★
()
Последнее исправление: LINUX-ORG-RU (всего исправлений: 2)
Ответ на: комментарий от LINUX-ORG-RU

железобетонную коробку стоит, с тремя отверстиями, в одну идёт провод с питанием, в другое можно данные только заслать, из третьей только прочитать подписанные данные.

А в четвертое отверстие закладывается динамит, чтобы освободить железяку от бетона перед отправкой на починку производителю.

seiken ★★★★★
()
Ответ на: комментарий от firkax

Если такое вообще смогло случиться, значит ключ и так был плохо защищён - просто болтался неким файлом среди кучи других на чьих-то компах. И после замены скорее всего так же продолжит болтаться.

Последнее время новости такого рода связаны с искусственным болваном. Тут, в новости, не сказано об этом, но вероятность этого ненулевая.

bbc69
()
Ответ на: комментарий от firkax

Анализ логов аудита не выявил доказательств доступа третьих лиц к ключу во время его нахождения в репозитории на GitHub.

Что за наглое 4.2? Если залили на гитхаб значит доступ третьих лиц - сотрудников микрософта - появился автоматически.

У тебя есть основания полагать, что анализ логов аудита на самом деле выявил доказательства доступа сотрудников микрософта?

Сдаётся мне, что нет.

4.2 было бы, если бы было заявлено, что доступа третьих лиц не было. Но в процитированном тобой же фрагменте говорится вовсе не это, а конкретно про анализ логов аудита, и почти наверняка это чистейшая правда — конкретно он ничего интересного не выявил.

CrX ★★★★★
()
Ответ на: комментарий от seiken

«Железобетонная коробка имеет три отверстия и одну большую дырку»

CrX ★★★★★
()
Закрыто добавление комментариев для недавно зарегистрированных пользователей (со score < 50)