Ciberseguridad
Mozilla revoca la clave de firma de Firefox y Thunderbird tras su exposición
Mozilla ha actualizado su clave de firma GPG para Firefox y Thunderbird después de que una copia sin cifrar se subiera por error a GitHub.

Mozilla anunció que ha revocado la clave de firma GPG utilizada para las versiones de Firefox y Thunderbird para Linux. Esta decisión se produce después de que una copia sin cifrar de la subclave privada se comprometiera inadvertidamente en uno de los repositorios de código privado de la compañía en GitHub.
La clave es esencial para verificar que las versiones descargadas de Firefox y Thunderbird no han sido manipuladas y provienen genuinamente de Mozilla. La exposición de esta clave plantea riesgos potenciales para los usuarios y las distribuciones de Linux que empaquetan el navegador.
Según informes, los registros de auditoría indican que no ha habido incidentes de acceso no autorizado relacionados con la exposición. Sin embargo, Mozilla enfatizó que el proceso de verificación de la liberación requiere una actualización debido a esta falla de seguridad.

A raíz del incidente, algunos usuarios de Linux pueden necesitar tomar medidas para asegurar la integridad de sus instalaciones. La actualización de la clave de firma tiene como objetivo mantener la confianza en la distribución de estos productos de software.
Mozilla ha declarado que, según informes de varias fuentes, incluido The Register y BleepingComputer, actualmente no hay signos de que personas no autorizadas hayan accedido a la clave expuesta.
Este incidente ilustra la importancia de mantener prácticas de desarrollo de software seguro, especialmente al gestionar claves criptográficas que desempeñan un papel crítico en la integridad del software.