🐟 (@stevessr) 在 在泄露事件后,Mozilla 更新了 Firefox 版本的 GPG 签名密钥。 中发帖
https://www.bleepingcomputer.com/news/security/mozilla-updates-gpg-key-for-signing-firefox-thunderbird-releases-after-exposure/
[!quote]+
Mozilla今天宣布,在用于签署Firefox和Thunderbird版本的GPG密钥意外在GitHub上泄露后,他们已更新了该密钥。
然而,该公司在周一的一篇博客文章中指出,由于只有有限数量的人员可以访问 GitHub 存储库,因此威胁行为者利用泄露的密钥分发恶意安装程序进行供应链攻击的风险较低。
此外,Mozilla 尚未找到证据表明之前的 GPG 密钥在暴露期间被未经授权的第三方访问。
发现该事件后,该组织撤销了用于签署 Linux tarball、RPM 软件包和校验和文件的密钥,并已采取措施...