Mozilla отозвала ключ подписи Linux-версий Firefox и Thunderbird

Mozilla отозвала криптографический подключ, которым подписывались Linux-загрузки Firefox и Thunderbird, после ошибочной публикации его незашифрованной копии в приватном репозитории компании. Новый подключ с отпечатком 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 опубликован 11 августа и действует до 5 августа 2028 года.
Ключ применялся для проверки подлинности архивов Firefox: пользователь или сопровождающий дистрибутива Linux мог убедиться, что файл выпущен Mozilla и не был изменён по пути. Отзыв затрагивает не только будущие релизы. После импорта сертификата отзыва подписи, сделанные прежним подключом, перестанут проходить проверку, включая подписи старых загрузок Firefox и Thunderbird.
Признаков доступа не обнаружили, но ключ отозвали
Mozilla заявила, что репозиторий был приватным, а проверка доступных журналов аудита не выявила несанкционированного доступа. Все, кто мог видеть ключ, уже имели легитимные права. Компания всё равно отказалась от подключа, поскольку его открытое хранение нарушило требуемый уровень защиты.
Сертификат отзыва содержит код причины 2 — «ключевой материал был скомпрометирован» — и пометку «We no longer trust this key». При такой причине OpenPGP заставляет считать подозрительными все подписи, созданные ключом. Это отличается от обычной ротации или истечения срока, когда прежние подписи сохраняют проверяемость.
Что меняется для Linux-пользователей
Большинству пользователей Firefox и Thunderbird действия не потребуются. Ручная проверка скачанных файлов потребует импорта нового подключа вместе с отзывом старого. Отозванный подключ с отпечатком 09BE ED63 F346 2A2D FFAB 3B87 5ECB 6497 C1A2 0256 был выпущен в апреле 2025 года и должен был работать до марта 2027 года, поэтому замена произошла примерно на семь месяцев раньше планового срока.
У пользователей Firefox из официального RPM-репозитория обновление в некоторых дистрибутивах может завершиться ошибкой проверки ключа. DNF иногда самостоятельно получает новый ключ и предлагает подтвердить его отпечаток, но в других случаях старый ключ необходимо удалить, импортировать актуальный и очистить кэш менеджера пакетов. Для openSUSE после этого требуется обновить метаданные через zypper.
Thunderbird официальных RPM-пакетов не публикует, поэтому этот сценарий к нему не относится. Репозиторий APT для Debian и Ubuntu использует другой ключ; Mozilla не сообщала о влиянии инцидента на пакеты .deb.
Контекст для цепочки поставки
Инцидент показывает, что контроль секретов в приватных системах так же важен, как и защита публичных репозиториев. На фоне npm-цепочки и компрометация разработческих сред ошибка с ключом подписи особенно подчёркивает роль проверяемых процедур ротации, отзыва и обновления доверенных ключей в цепочке поставки ПО.
Для компаний практический вывод прост: стоит определить, где выполняется ручная проверка подписей и используются RPM-репозитории Mozilla, обновить доверенные ключи по официальным инструкциям и учесть, что проверка старых файлов после отзыва даст иной результат.

