Manuaalinen toiminta vaaditaan seuraavissa ryhmissä:
| Tilanne | Toimenpide |
|---|---|
| Fedora 42 ja vanhemmat, RHEL, Rocky Linux, AlmaLinux | dnf ei pysty vaihtamaan avainta automaattisesti näissä julkaisuissa. Päivitykset epäonnistuvat virheillä kuten ”Import of the key didn't help, wrong key?” tai ”The GPG keys listed for the mozilla repository are already installed but they are not correct for this package.” Käyttäjän on poistettava vanha avain manuaalisesti ja tuotava uusi . |
| openSUSE / SUSE-pohjaiset jakelut | zypper ei pysty vaihtamaan avainta itsekseen. Päivitykset epäonnistuvat virheellä ”Signature verification failed” tai ”NOKEY.” Sama manuaalinen poisto ja tuonti vaaditaan . |
| Fedora 43 ja uudemmat | Ei erityistoimia. dnf lataa päivitetyn avaimen seuraavan päivityksen yhteydessä; käyttäjä vahvistaa vain, että sormenjälki on 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 . |
| Ne, jotka vahvistavat GPG-allekirjoituksia manuaalisesti | Uusi allekirjoitusavain ja vanhan avaimen peruutus on tuotava . |
| Thunderbirdin RPM-käyttäjät | RPM-spesifistä toimenpidettä ei tarvita – Thunderbird ei tarjoa virallisia RPM-paketteja . |
Manuaalinen poistokomento (vaikutetuille jakeluille):
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
Tämän jälkeen sudo dnf clean all (Fedora/RHEL) tai sudo zypper refresh (openSUSE/SUSE) .
Tämä tapaus sattui alle viikko massiivisen keyv-npm-pakettikaappauksen (ChainDrop) jälkeen, joka paljastettiin 4. elokuuta 2026 . Siinä hyökkääjäryhmä (TeamPCP) otti haltuunsa keyv-, cacheable- ja niihin liittyvien npm-pakettien ylläpitäjän GitHub-tilin ja julkaisi haitallisia versioita, jotka levittivät itseään levittävää, tunnistetietoja varastavaa matoa (Shai-Hulud). Tämä levisi yli 2 251 versioon 452 eri paketissa . Mozillan tapaus korostaa toista, yhtä kiireellistä toimitusketjuriskiä: allekirjoitusavainten tahaton paljastuminen inhimillisen virheen kautta sisäisissä repositorioissa, toisin kuin ulkopuolisen tilin kaappaus. Yhdessä nämä kaksi tapahtumaa osoittavat, että ohjelmistojen toimitusketjun eheyttä uhkaavat sekä tahalliset kaappaukset (keyv) että tahattomat tunnistevuodot (Mozilla) – ja molemmat voivat pakottaa laajamittaisiin avainten vaihtoihin, häiritä vahvistusketjuja ja aiheuttaa manuaalisia korjaustoimenpiteitä loppukäyttäjille.