Zum Inhalt springen

tagblick

Mittwoch, 12. August 2026

Suche

IT-Sicherheit

Mozilla widerruft die GPG-Signierschlüssel für Firefox und Thunderbird nach deren Offenlegung

Mozilla hat seinen GPG-Signierschlüssel für Firefox und Thunderbird aktualisiert, nachdem eine unverschlüsselte Kopie versehentlich auf GitHub hochgeladen wurde.

Mozilla widerruft die GPG-Signierschlüssel für Firefox und Thunderbird nach deren Offenlegung
Bild: nayukim · Openverse · BY

Mozilla kündigte an, dass der GPG-Signierschlüssel, der für die Releases von Firefox und Thunderbird unter Linux verwendet wird, widerrufen wurde. Diese Entscheidung folgt darauf, dass eine unverschlüsselte Kopie des privaten Subschlüssels versehentlich in eines der privaten Code-Repositories des Unternehmens auf GitHub hochgeladen wurde.

Der Schlüssel ist entscheidend, um zu überprüfen, dass die heruntergeladenen Versionen von Firefox und Thunderbird nicht manipuliert wurden und tatsächlich von Mozilla stammen. Die Offenlegung dieses Schlüssels birgt potenzielle Risiken für die Nutzer und Linux-Distributionen, die den Browser bündeln.

Berichten zufolge zeigen die Audit-Protokolle, dass es keine Vorfälle von unbefugtem Zugriff im Zusammenhang mit der Offenlegung gegeben hat. Mozilla betonte jedoch, dass der Verifizierungsprozess für Releases aufgrund dieses Sicherheitsfehlers aktualisiert werden muss.

Mozilla widerruft die GPG-Signierschlüssel für Firefox und Thunderbird nach deren Offenlegung
SymbolbildBild: Christopher Bowns · Wikimedia Commons · CC BY-SA 2.0

Im Zuge des Vorfalls müssen einige Linux-Nutzer möglicherweise Maßnahmen ergreifen, um die Integrität ihrer Installationen sicherzustellen. Die Aktualisierung des Signierschlüssels soll das Vertrauen in die Verteilung dieser Softwareprodukte aufrechterhalten.

Mozilla hat erklärt, dass derzeit keine Anzeichen dafür vorliegen, dass unbefugte Personen auf den offengelegten Schlüssel zugegriffen haben, so die Berichte verschiedener Quellen, darunter The Register und BleepingComputer.

Dieser Vorfall verdeutlicht die Bedeutung sicherer Praktiken in der Softwareentwicklung, insbesondere beim Umgang mit kryptografischen Schlüsseln, die eine entscheidende Rolle für die Integrität von Software spielen.