
A Mozilla procedeu à substituição da subchave de assinatura GPG utilizada para validar os lançamentos do Firefox e do Thunderbird. A decisão surge na sequência da exposição inadvertida de uma cópia não encriptada do ficheiro num repositório privado no GitHub, o que forçou a organização a revogar o certificado anterior.
A alteração afeta especificamente os pacotes de instalação em formato tarball, pacotes RPM e ficheiros de verificação de integridade (checksums). Apesar da exposição da chave, a organização assegura que a probabilidade de um ataque à cadeia de suprimentos, onde agentes maliciosos poderiam distribuir instaladores infetados, é extremamente baixa.
Risco de ataque considerado reduzido
Segundo a análise efetuada pela empresa aos registos de auditoria disponíveis, não existem evidências de que a chave tenha sido acedida por entidades não autorizadas enquanto esteve exposta. O acesso ao repositório estava restrito a um grupo muito reduzido de colaboradores internos, os quais já possuíam autorização de acesso à chave por outras vias legítimas.
A nova subchave de assinatura já se encontra ativa e possui validade estipulada até 5 de agosto de 2028. Para garantir a transparência e a segurança, a chave pública atualizada e o certificado de revogação da versão anterior foram disponibilizados através da plataforma keys.openpgp.org e nos ficheiros KEY das compilações Firefox Nightly. A Mozilla confirmou ainda a implementação de medidas preventivas para evitar ocorrências semelhantes no futuro.
O que muda para os utilizadores no Linux
Para a grande maioria dos utilizadores comuns, a transição decorre de forma totalmente transparente e não exige qualquer ação. Contudo, quem efetua a verificação manual de assinaturas digitais GPG terá obrigatoriamente de importar a nova chave de assinatura e registar a revogação da chave antiga.
No ecossistema Linux, os utilizadores que instalam o navegador através de pacotes RPM em distribuições como Fedora 42 e anteriores, RHEL, Rocky Linux, AlmaLinux ou baseadas em openSUSE/SUSE, poderão precisar de remover as chaves antigas e atualizar manualmente os seus sistemas para continuarem a receber as versões mais recentes. O Fedora 43 e versões mais recentes estão isentos de ações especiais. No caso do Thunderbird, por não disponibilizar pacotes RPM oficiais, não é necessária qualquer intervenção por parte da comunidade em relação a este formato.












Nenhum comentário
Seja o primeiro!