Cyberveiligheid
Mozilla intrekt ondertekening voor Firefox en Thunderbird na blootstelling
Mozilla heeft zijn GPG-ondertekeningssleutel voor Firefox en Thunderbird bijgewerkt nadat een ongecodeerde kopie per ongeluk op GitHub was geüpload.

Mozilla heeft aangekondigd de GPG-ondertekeningssleutel te hebben ingetrokken die gebruikt wordt voor de releases van Firefox en Thunderbird voor Linux. Deze beslissing volgt op het onopzettelijk inchecken van een ongecodeerde kopie van de private subkey in een van de privé code-repositories van het bedrijf op GitHub.
De sleutel is essentieel voor het verifiëren dat gedownloade versies van Firefox en Thunderbird niet zijn aangetast en daadwerkelijk van Mozilla komen. De blootstelling van deze sleutel vormt potentiële risico's voor gebruikers en Linux-distributies die de browser verpakken.
Volgens rapporten geven auditlogs aan dat er geen incidenten van ongeautoriseerde toegang zijn gerapporteerd in verband met de blootstelling. Mozilla benadrukte echter dat het verificatieproces voor releases een update vereist vanwege deze beveiligingsfout.

In het licht van het voorval moeten sommige Linux-gebruikers mogelijk actie ondernemen om de integriteit van hun installaties te waarborgen. De update van de ondertekeningssleutel is bedoeld om het vertrouwen in de distributie van deze softwareproducten te behouden.
Mozilla heeft verklaard dat er op dit moment geen aanwijzingen zijn dat ongeautoriseerde personen toegang hebben gekregen tot de blootgestelde sleutel, volgens rapporten van verschillende bronnen, waaronder The Register en BleepingComputer.
Dit voorval illustreert het belang van het handhaven van veilige softwareontwikkelingspraktijken, vooral bij het beheren van cryptografische sleutels die een cruciale rol spelen in de software-integriteit.