1. TugaTech » Internet e Redes » Noticias da Internet e Mercados
  Login     Registar    |                      

Siga-nos


Mozilla

A Mozilla procedeu à substituição da subchave de assinatura GPG utilizada para validar os lançamentos do Firefox e do Thunderbird. A decisão surge na sequência da exposição inadvertida de uma cópia não encriptada do ficheiro num repositório privado no GitHub, o que forçou a organização a revogar o certificado anterior.

A alteração afeta especificamente os pacotes de instalação em formato tarball, pacotes RPM e ficheiros de verificação de integridade (checksums). Apesar da exposição da chave, a organização assegura que a probabilidade de um ataque à cadeia de suprimentos, onde agentes maliciosos poderiam distribuir instaladores infetados, é extremamente baixa.

Risco de ataque considerado reduzido

Segundo a análise efetuada pela empresa aos registos de auditoria disponíveis, não existem evidências de que a chave tenha sido acedida por entidades não autorizadas enquanto esteve exposta. O acesso ao repositório estava restrito a um grupo muito reduzido de colaboradores internos, os quais já possuíam autorização de acesso à chave por outras vias legítimas.

A nova subchave de assinatura já se encontra ativa e possui validade estipulada até 5 de agosto de 2028. Para garantir a transparência e a segurança, a chave pública atualizada e o certificado de revogação da versão anterior foram disponibilizados através da plataforma keys.openpgp.org e nos ficheiros KEY das compilações Firefox Nightly. A Mozilla confirmou ainda a implementação de medidas preventivas para evitar ocorrências semelhantes no futuro.

O que muda para os utilizadores no Linux

Para a grande maioria dos utilizadores comuns, a transição decorre de forma totalmente transparente e não exige qualquer ação. Contudo, quem efetua a verificação manual de assinaturas digitais GPG terá obrigatoriamente de importar a nova chave de assinatura e registar a revogação da chave antiga.

No ecossistema Linux, os utilizadores que instalam o navegador através de pacotes RPM em distribuições como Fedora 42 e anteriores, RHEL, Rocky Linux, AlmaLinux ou baseadas em openSUSE/SUSE, poderão precisar de remover as chaves antigas e atualizar manualmente os seus sistemas para continuarem a receber as versões mais recentes. O Fedora 43 e versões mais recentes estão isentos de ações especiais. No caso do Thunderbird, por não disponibilizar pacotes RPM oficiais, não é necessária qualquer intervenção por parte da comunidade em relação a este formato.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?

Não perca nenhuma novidade!

Junte-se a milhares de leitores e receba as últimas notícias de tecnologia, análises e dicas diretamente no seu email.

Nenhum comentário

Seja o primeiro!





Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech