2026年8月12日 10:15软件资讯00.52K
#软件资讯 奇怪的问题又增加了:Mozilla 不慎将 GPG 签名密钥上传到某个私有的存储库中,目前已经紧急吊销旧签名密钥换成新签名密钥。该问题仅影响 Linux 版 Firefox 和 Thunderbird,签名文件主要用来校验安装包。如果用户需要手动校验,需要下载导入新签名和旧签名的吊销信息。查看全文:https://ourl.co/114282
奇怪的问题又增加了:据谋智基金会发布的官方博客,适用于 Firefox for Linux 和 Thunderbird for Linux 的 GPG 签名密钥已经轮换,原因是由于某些未知原因,谋智基金会似乎将此前使用的子密钥副本提交到某个私有的 GitHub 存储库中。
谋智基金会审查现有的审计记录没有发现任何证据表明密钥在存储库中存在期间出现未经授权的访问,这个存储库访问权限仅限于 Mozilla 内部的少数员工,这些员工本身就有密钥的访问权限,至于密钥为什么会上传到私有的存储库,这点谋智基金会并未解释原因。
作为安全措施,谋智基金会已经轮换 GPG 签名子密钥,而旧的 GPG 签名子密钥也被吊销,现在用户要验证签名时必须先移除旧密钥并导入新密钥,导入成功后即可对安装包进行正常验证。
- 如果用户手动验证 GPG 签名:需要同时导入新的签名密钥和旧密钥的吊销信息
- 如果使用 Firefox RPM 包:可能需要执行手动操作,具体可以参考帮助文档
- GPG 签名指纹:14F2 6682 D091 6CDD 81E3 7B6D 61B7 B526 D98F 0353
- 子密钥指纹:827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3
- 有效期至:2028 年 8 月 5 日
- 获取密钥:https://archive.mozilla.org/pub/firefox/nightly/latest-mozilla-central/KEY
消息源:Mozilla Blog





