Mozilla povukao Linux potključ za Firefox i Thunderbird

Mozilla je opozvao OpenPGP potključ kojim se potpisuju Linux preuzimanja Firefoxa i Thunderbirda, pošto je njegova nešifrovana kopija greškom poslata u privatni repozitorijum koda. Zamenski potključ ima otisak 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 i važi do 5. avgusta 2028, dok je opozvani potključ trebalo da ostane aktivan do marta 2027.
Ključ služi korisnicima i Linux distribucijama da provere da li je preuzeti Firefox paket zaista objavila Mozilla i da li je menjan usput. Opoziv zato ne utiče samo na buduća izdanja: nakon uvoza opoziva, potpisi napravljeni starim potključem više se ne smatraju važećim, što obuhvata i starija preuzimanja Firefoxa i Thunderbirda.
Opoziv iz predostrožnosti menja status starih potpisa
Mozilla navodi da je repozitorijum bio privatan i da pregled dostupnih zapisa nije pokazao neovlašćen pristup. Svi koji su mogli da vide sadržaj već su imali legitimno odobrenje. Kompanija ipak više ne veruje tom ključnom materijalu i opozvala je potključ.
Objavljeni sertifikat opoziva nosi OpenPGP kod razloga 2, odnosno oznaku da je ključni materijal kompromitovan, uz napomenu „We no longer trust this key.” Takva oznaka ima važnu posledicu: u OpenPGP modelu ključ koji je samo zamenjen ili penzionisan može zadržati validnost ranijih potpisa, dok opoziv zbog kompromitovanja dovodi u pitanje sve potpise koje je taj ključ napravio.
Primarni Mozilla ključ 14F26682D0916CDD81E37B6D61B7B526D98F0353 ostaje aktivan; opozvan je samo potključ. Mozilla je i ranije periodično menjala potključeve, približno svake dve godine, ali su prethodni primeri prestajali da važe istekom roka. Ovo je prvi opoziv u toj seriji ključeva.
Šta treba da urade Linux korisnici i administratori
Većina korisnika Firefoxa i Thunderbirda ne mora ručno da interveniše. Pažnju treba da obrate oni koji samostalno proveravaju potpise preuzetih arhiva: potrebno je uvesti novi ključ, kao i sertifikat opoziva starog potključa, kako bi provera odražavala novo stanje poverenja.
Korisnici Firefox RPM paketa mogu naići na neuspešno ažuriranje. Na pojedinim distribucijama dnf preuzima novi ključ i traži potvrdu njegovog otiska, ali na drugima je potrebno prvo ukloniti stari RPM ključ, zatim uvesti novi i očistiti keš repozitorijuma. Thunderbird nema zvanične RPM pakete, pa se ovaj postupak na njega ne odnosi.
Za Debian i Ubuntu pakete Mozilla nije prijavila promenu: APT repozitorijum koristi drugi ključ, a .deb format nije naveden među pogođenima. Incident podseća da rizik u razvojnim i CI okruženjima obuhvata i tajne za potpisivanje, što je posebno vidljivo kroz kompromitovani npm paketi i krađa pristupnih podataka koje pokazuju kako kompromitovani paketi mogu ugroziti repozitorijume, naloge i ključeve.
Poslovni zaključak
Organizacije koje distribuiraju ili interno proveravaju softver treba da imaju jasan postupak za opoziv, zamenu i potvrdu potpisnih ključeva. Evidencija ključeva u repozitorijumima, redovno testiranje ažuriranja paketa i unapred pripremljena procedura za uklanjanje zastarelih ključeva smanjuju prekide kada se lanac poverenja mora promeniti bez odlaganja.

