Mozilla revoga chave criptográfica após erro em repositório privado
A Mozilla revogou a chave criptográfica utilizada para assinar downloads do Firefox e Thunderbird para Linux, após uma cópia não criptografada ter sido acidentalmente comprometida em um repositório privado da empresa. Essa chave é essencial para garantir que os arquivos baixados não foram adulterados. A revogação implica que os downloads antigos não serão mais verificados, afetando usuários que realizam a verificação manual de assinaturas e aqueles que utilizam pacotes RPM. Embora a Mozilla tenha afirmado que não há evidências de acesso não autorizado à chave, a decisão de revogá-la foi tomada como precaução. A nova subchave, válida até 2028, foi publicada com um código de revogação que indica que o material da chave foi comprometido. Para usuários que instalam o Firefox via RPM, pode ser necessário substituir a chave manualmente. A situação ocorre em um contexto de crescente preocupação com a segurança de repositórios de código, especialmente após um recente ataque a contas do GitHub. A Mozilla não divulgou detalhes sobre como a chave foi exposta ou quais medidas de segurança foram implementadas após o incidente.
