Новости · Безопасность

Mozilla отозвала GPG-ключ подписи Firefox и Thunderbird после утечки на GitHub

10 августа 2026 года Mozilla экстренно отозвала GPG-подключ, которым подписывала Linux-дистрибутивы Firefox и Thunderbird: незашифрованная копия ключа случайно оказалась в приватном репозитории GitHub. Выпущен новый ключ. Большинству пользователей ничего делать не нужно — подробности для тех, кто верифицирует загрузки вручную.

Коротко: Mozilla 10 августа 2026 года обнаружила незашифрованный GPG-подключ в приватном GitHub-репозитории и немедленно его отозвала. Ключ подписывал Linux-тарболы, RPM-пакеты и файлы контрольных сумм Firefox и Thunderbird. Доказательств несанкционированного доступа нет. Новый ключ действует до 5 августа 2028 года. Обычным пользователям ничего делать не нужно; Linux-администраторам — обновить ключ в хранилище.

Опубликовано: 17 августа 2026 Редакция Loadfile Чтение 5 мин
Разбивающийся цифровой ключ на фоне замка с предупреждением — отзыв GPG-ключа Mozilla
Содержание
  1. Что произошло
  2. Зачем нужна GPG-подпись у дистрибутивов
  3. Масштаб и оценка риска
  4. Что сделала Mozilla
  5. Что нужно сделать пользователям
  6. Источники

Что произошло

10 августа 2026 года Mozilla опубликовала экстренное сообщение в блоге безопасности: незашифрованная копия GPG-подключа, которым компания подписывала Linux-дистрибутивы Firefox и Thunderbird, была случайно сохранена в приватном репозитории GitHub. Mozilla обнаружила инцидент и немедленно отозвала скомпрометированный ключ.

Сертификат отзыва был сгенерирован 6 августа 2026 года в 11:14 UTC с кодом причины 2 — «материал ключа скомпрометирован». Это стандартная формулировка, которую используют при любой утечке закрытой части ключа, вне зависимости от того, воспользовался ли ею кто-то посторонний.

GPG-ключ применялся для цифровой подписи следующих файлов: Linux-тарболы Firefox и Thunderbird (архивы .tar.bz2 и .tar.xz), RPM-пакеты для дистрибутивов на базе Red Hat, а также файлы контрольных сумм (SHA256SUMS и аналогичные). Именно эти файлы загружает тот, кто скачивает Firefox или Thunderbird для Linux напрямую с сайта Mozilla или из официального RPM-репозитория, а не через пакетный менеджер своего дистрибутива.

Зачем нужна GPG-подпись у дистрибутивов

GPG (GNU Privacy Guard) — стандарт криптографической подписи файлов. Когда разработчик выпускает пакет, он подписывает его закрытым ключом. Пользователь или система пакетного менеджера проверяют подпись публичным ключом: если совпадает — файл пришёл именно от этого разработчика и не был изменён в пути.

Для дистрибутивов ПО это — первый рубеж защиты цепочки поставок. Если злоумышленник получит закрытый ключ, он сможет подписать поддельный пакет так, что проверка покажет его подлинным. Именно поэтому утечка закрытого ключа требует немедленного отзыва: даже при отсутствии доказательств злоупотребления старый ключ больше не является доверенным.

!
Важно

Проверка GPG-подписи при установке ПО — аналог проверки контрольной суммы файла, но надёжнее: она подтверждает не только целостность, но и подлинность источника. Подробнее о том, как распознать безопасный файл, — в разделе безопасность файлов.

Большинство пользователей Linux устанавливают Firefox через пакетный менеджер дистрибутива (apt, dnf, pacman) — в этом случае проверку подписи выполняет сам менеджер пакетов с ключами дистрибутива, а не Mozilla напрямую. Инцидент касается в первую очередь тех, кто:

  • скачивает тарболы с releases.mozilla.org и проверяет их GPG-подпись вручную;
  • использует официальный RPM-репозиторий Mozilla (packages.mozilla.org);
  • настраивает автоматическую проверку GPG в корпоративной инфраструктуре.

Масштаб и оценка риска

Mozilla провела аудит доступных журналов и не обнаружила признаков того, что ключ был получен или использован посторонними. Доступ к репозиторию имел ограниченный круг сотрудников компании, у которых и без того были легитимные права на этот ключ через другие каналы.

Тем не менее Mozilla приняла решение применить именно код отзыва «скомпрометирован» — наиболее жёсткую формулировку. Это означает, что любая система, которая импортирует сертификат отзыва, будет считать все подписи, сделанные старым ключом, недействительными, — даже те, которые были выпущены до инцидента и заведомо подлинны.

Риск атаки на цепочку поставок в данном случае оценивается как низкий: данных о реальном использовании скомпрометированного ключа злоумышленниками нет. Однако реакция Mozilla образцовая: обнаружить — отозвать — выпустить новый — уведомить пользователей в течение нескольких дней.

Что сделала Mozilla

Mozilla выполнила три ключевых действия сразу после обнаружения инцидента:

  1. Сгенерировала сертификат отзыва для скомпрометированного подключа 6 августа 2026 года и опубликовала его на сервере ключей.
  2. Выпустила новый GPG-подключ для подписи релизов Firefox и Thunderbird. Новый ключ действителен до 5 августа 2028 года.
  3. Опубликовала подробное объяснение в блоге безопасности Mozilla 10 августа 2026 года с инструкциями для разных категорий пользователей.

Новые и уже существующие сборки Firefox и Thunderbird начиная с определённой даты подписаны новым ключом. Работа браузера и почтового клиента для обычных пользователей не нарушена.

Что нужно сделать пользователям

Действия зависят от того, как именно вы устанавливаете Firefox и Thunderbird.

Большинство пользователей — ничего. Если вы используете Firefox на Windows или macOS, обновляетесь автоматически или устанавливаете браузер через пакетный менеджер своего Linux-дистрибутива (Ubuntu/Debian — apt, Fedora — dnf) — инцидент вас не затрагивает. Обычные обновления браузера продолжают работать в штатном режиме.

Пользователи RPM-репозитория Mozilla. Если в вашем /etc/yum.repos.d/ или аналогичном каталоге прописан репозиторий packages.mozilla.org, обновите ключ Mozilla по инструкции из официального поста в блоге безопасности. Без обновления ключа установка и обновление пакетов из этого репозитория будет блокироваться проверкой GPG.

Администраторы, верифицирующие подписи вручную. Импортируйте новый публичный ключ Mozilla и сертификат отзыва старого. После этого старые подписанные файлы покажут ошибку верификации — это нормально; сами файлы подлинны, просто подписаны отозванным ключом.

Главное

Обновлять Firefox или Thunderbird принудительно из-за этого инцидента не нужно — браузер и клиент не затронуты. Нужно только обновить доверенный ключ в тех системах, где верификация GPG настроена явно.

Если вы проверяете подлинность загружаемых дистрибутивов ПО через GPG или контрольные суммы — это правильная практика. Общие принципы безопасной работы с загрузками описаны в нашем разделе безопасность файлов. О том, какие расширения файлов несут потенциальный риск при распространении через любые каналы, — в нашей карте опасных расширений. Схожие риски при распространении вредоносных вложений через популярные форматы разбирали в новости про опасные вложения: RAR, SVG, PDF.

Источники

Читайте также