Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Сотрудники Mozilla случайно разместили на GitHub закрытый GPG-ключ Firefox и Thunderbird"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"Сотрудники Mozilla случайно разместили на GitHub закрытый GPG-ключ Firefox и Thunderbird"  +/
Сообщение от opennews (??), 11-Авг-26, 09:16 
Компания Mozilla объявила о замене  GPG-ключа, применяемого для заверения цифровой подписью артефактов релизов Firefox и Thunderbird, таких как tar-архивы, RPM-пакеты и файлы с контрольными суммами. Замена произведена в связи с инцидентом, в результате которого назашифрованная копия ключа была по недосмотру добавлена в приватный репозиторий компании на  GitHub, доступный ограниченному числу участников проекта, которые имели доступ к применению ключа через внутренние сервисы...

Подробнее: https://www.opennet.ru/opennews/art.shtml?num=66062

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по ответам | RSS]

1. Сообщение от Аноним (1), 11-Авг-26, 09:16   +7 +/
Опенцорц значит опенцорц!
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #9

2. Сообщение от Аноним (2), 11-Авг-26, 09:20   –11 +/
А с хромом такого не происходило! Сразу видно, где задумываются о безопасности. Надеюсь файрфокс скоро окончательно умрет и мы все будем сидеть на хроме и лэйдибёрд.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #4, #12, #27

3. Сообщение от Аноним (3), 11-Авг-26, 09:26   –1 +/
Похоже фф использовали для какой-то атаки. Не заверяют ли этими же ключами тор браузер? А в тэйлс какой браузер по умолчанию? Ситуация напоминает тот случай с просрочкой сертификата для аддонов, когда якобы забыли продлить, а на самом деле просто хотели избавиться от не подконтрольных аддонов.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #5

4. Сообщение от Анонимный аноним (?), 11-Авг-26, 09:26   +2 +/
> и лэйдибёрд.

Это клиника...

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2

5. Сообщение от Анонимный аноним (?), 11-Авг-26, 09:27   +2 +/
> Не заверяют ли этими же ключами тор браузер?

Нет, толко rpm пакеты. Там же написано. Или дальше заголовка не читаем?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #3

6. Сообщение от Аноним (6), 11-Авг-26, 09:27   +2 +/
Жестокий мир. Больше никто не оставляет ключ под ковриком или почтовом ящике.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #7

7. Сообщение от Аноним (6), 11-Авг-26, 09:30   +/
Представьте, как было легко работать в такой обстановке.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #6 Ответы: #14

8. Сообщение от Аноним (8), 11-Авг-26, 09:30   +/
> Анализ логов аудита не выявил доказательств доступа третьих лиц к ключу во время его нахождения в репозитории на GitHub.

Перевожу на русский:
"Анализ логов аудита выявил доказательста доступа третьих ИИшек к ключу во время его нахождения в репозитории на GitHub, но стыдно признаваться."

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #21

9. Сообщение от Sm0ke85 (ok), 11-Авг-26, 09:31   +2 +/
>Опенцорц значит опенцорц!

Я думаю, что это все таки последствия применения ЫЫ))))

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1 Ответы: #29

10. Сообщение от Аноним (6), 11-Авг-26, 09:38   +/
А как в репы мозиллы могут попасть пакеты со стороны? Кто этими репами пользуется и зачем? Разве только девелоперы.
Ответить | Правка | Наверх | Cообщить модератору

11. Сообщение от JoePeach (ok), 11-Авг-26, 10:03   +1 +/
Ох, щас кого-то долбят!
Ответить | Правка | Наверх | Cообщить модератору

12. Сообщение от Avririon (ok), 11-Авг-26, 10:09   +/
>мы все будем сидеть на хроме

Вот так тёмная эра.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2

13. Сообщение от Аноним (-), 11-Авг-26, 10:23   –2 +/
Как?! КАК!?

Для проекта такого масштаба ключи должны храниться на отдельной офлайн-машине или HSM, и подписываться вручную.

На QubesOS для этого есть Split-GPG.

Это показывает их наплевательское отношение к безопасности своих пользователей (и, вероятно, работников).

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #17, #24

14. Сообщение от sunjob (ok), 11-Авг-26, 10:45   +/
забыли подписаться: остап бендер! или просто, бендер!
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #7 Ответы: #25

15. Сообщение от Аноним (17), 11-Авг-26, 10:50   +/
Новый ключ какой-то стрёмный:

```
pub   rsa4096 2015-07-17 [SC]
      14F26682D0916CDD81E37B6D61B7B526D98F0353
uid           [ unknown] Mozilla Software Releases <release@mozilla.com>
sub   rsa4096 2025-03-13 [S] [expires: 2027-03-13]
sub   rsa4096 2026-08-06 [S] [expires: 2028-08-05]
```

Всего на год? Пачиму?

Хотя и старый был такой же:
```
pub   rsa4096 2015-07-17 [SC]
      14F26682D0916CDD81E37B6D61B7B526D98F0353
uid           [ unknown] Mozilla Software Releases <release@mozilla.com>
sub   rsa4096 2025-03-13 [S] [expires: 2027-03-13]
```

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #16, #22

16. Сообщение от Аноним (17), 11-Авг-26, 10:52   +/
Вру, на целых два года. Могли бы и 5 сделать.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #15

17. Сообщение от Аноним (17), 11-Авг-26, 10:52   +/
> Для проекта такого масштаба ключи должны храниться на отдельной офлайн-машине или HSM

+ 1000000000

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #13

18. Сообщение от Честный советский человек (-), 11-Авг-26, 10:54    Скрыто ботом-модератором+1 +/
Ответить | Правка | Наверх | Cообщить модератору

19. Сообщение от localhostadmin (ok), 11-Авг-26, 10:55   –1 +/
> назашифрованная копия ключа была по недосмотру добавлена в приватный репозиторий

При каком сценарии использования гпг можно было случайно запушить незашифрованный ключ в репозиторий? Это больше похоже на диверсию

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #23, #26, #28

20. Сообщение от Ананоним (?), 11-Авг-26, 11:03   –2 +/
Прощай все бинарные старые релизы Firefox!
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #30

21. Сообщение от Энтомолог_русолог (ok), 11-Авг-26, 11:13   +/
У тебя ИИшечка под кроватью, чувак
Подобные косяки с всякими ключами случайно сунутыми в репу были когда тебя еще в планах не было
Просто человеческий фактор, такое бывает. Хорошо, что быстро заметили и привели в порядок все
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #8 Ответы: #31

22. Сообщение от Аноним (22), 11-Авг-26, 11:36   +/
Когда letsencrypt поменял цепочку доверия это было стрёмно, а это так.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #15

23. Сообщение от Аноним (22), 11-Авг-26, 11:37   +/
Спроси у АМД, они же прошляпили ключи от микрокода процессоров.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #19

24. Сообщение от mikhailnov (ok), 11-Авг-26, 11:52   +1 +/
Скорее это показывает то, что отдельная офлайн-машина, HSM и пр. - это настолько сложно, неудобно, ресурсозатратно, долго, что мало кто этим пользуется.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #13

25. Сообщение от Аноним (25), 11-Авг-26, 11:57   +/
Помнится сын турецко поданного, вопрос с замками решал не имея ключа..
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #14

26. Сообщение от Аноним (27), 11-Авг-26, 12:02   +1 +/
> Это больше похоже на диверсию

Это больше похоже на использование "ИИ"

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #19

27. Сообщение от Аноним (27), 11-Авг-26, 12:03    Скрыто ботом-модератором+/
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2

28. Сообщение от Аноним (27), 11-Авг-26, 12:03    Скрыто ботом-модератором+/
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #19

29. Сообщение от X86 (ok), 11-Авг-26, 12:03   +/
умный ЫЫ сразу говорит "ключи выкладывать нельзя", а если выложили - "ключи срочно меняйте"
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #9

30. Сообщение от Аноним (27), 11-Авг-26, 12:04   +/
Клоyн
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #20

31. Сообщение от Аноним (27), 11-Авг-26, 12:10   +/
клоyн
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #21


Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру