Mozilla actualiza la clave GPG de firma de Firefox y Thunderbird tras una exposición accidental

Fuentes: Mozilla rotates Firefox and Thunderbird GPG signing key after accidental repo exposure

Mozilla ha sustituido la subclave GPG utilizada para firmar artefactos de Firefox y Thunderbird —tarballs de Linux, paquetes RPM y archivos de checksums— después de que una copia sin cifrar de la subclave anterior se incluyera por error en un repositorio privado de GitHub. La compañía revocó la clave antigua y añadió medidas para evitar incidentes similares.

Mozilla revisó los registros de auditoría disponibles y no halló indicios de que ninguna parte no autorizada accediera a la clave mientras permaneció en el repositorio. El acceso al repositorio estaba limitado a un grupo reducido de empleados de Mozilla que ya disponían de autorización para usar la clave por otros medios.

Para la mayoría de los usuarios no es necesario realizar ninguna acción. Solo deben intervenir quienes verifiquen manualmente las firmas GPG —importando la nueva clave y la revocación de la anterior— y los usuarios de paquetes RPM de Firefox en distribuciones como Fedora 42 o anteriores, RHEL, Rocky Linux, AlmaLinux y openSUSE/SUSE, donde dnf o zypper no reemplazan la clave automáticamente. En Fedora 43 y versiones posteriores, dnf descargará la clave actualizada durante la próxima actualización.

La huella digital de la nueva subclave de firma es 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3, con caducidad el 5 de agosto de 2028. La clave pública y la revocación están disponibles en el archivo de Firefox Nightly y en keys.openpgp.org.