Aller au contenu

tagblick

mercredi 12 août 2026

Recherche

Cybersécurité

Mozilla révoque la clé de signature de Firefox et Thunderbird après une exposition

Mozilla a mis à jour sa clé de signature GPG pour Firefox et Thunderbird après qu'une copie non chiffrée ait été accidentellement téléchargée sur GitHub.

Mozilla révoque la clé de signature de Firefox et Thunderbird après une exposition
Photo: nayukim · Openverse · BY

Mozilla a annoncé qu'elle a révoqué la clé de signature GPG utilisée pour les versions de Firefox et Thunderbird pour Linux. Cette décision fait suite à l'engagement involontaire d'une copie non chiffrée de la sous-clé privée dans l'un des dépôts de code privés de l'entreprise sur GitHub.

Cette clé est essentielle pour vérifier que les versions téléchargées de Firefox et Thunderbird n'ont pas été altérées et proviennent réellement de Mozilla. L'exposition de cette clé pose des risques potentiels pour les utilisateurs et les distributions Linux qui packagent le navigateur.

Selon des rapports, les journaux d'audit indiquent qu'il n'y a eu aucun incident d'accès non autorisé lié à l'exposition. Cependant, Mozilla a souligné que le processus de vérification des versions nécessite une mise à jour en raison de ce défaut de sécurité.

Mozilla révoque la clé de signature de Firefox et Thunderbird après une exposition
Photo d'illustrationPhoto: Christopher Bowns · Wikimedia Commons · CC BY-SA 2.0

À la lumière de l'incident, certains utilisateurs de Linux peuvent avoir besoin de prendre des mesures pour garantir l'intégrité de leurs installations. La mise à jour de la clé de signature vise à maintenir la confiance dans la distribution de ces produits logiciels.

Mozilla a déclaré qu'il n'y a actuellement aucun signe que des personnes non autorisées aient eu accès à la clé exposée, selon des rapports de diverses sources, y compris The Register et BleepingComputer.

Cet incident illustre l'importance de maintenir des pratiques de développement logiciel sécurisées, en particulier lors de la gestion de clés cryptographiques qui jouent un rôle critique dans l'intégrité des logiciels.