Ngày 10 tháng 8 năm 2026, Mozilla tiết lộ rằng một bản sao không mã hóa của khóa con ký GPG riêng tư dùng cho Firefox và Thunderbird trên Linux đã vô tình được commit vào một kho lưu trữ GitHub nội bộ. Sự cố này xảy ra chưa đầy một tuần sau vụ tấn công chuỗi cung ứng npm keyv (ChainDrop) quy mô lớn được tiết lộ vào...

Create a landscape editorial hero image for this Studio Global article: What was the Mozilla Firefox and Thunderbird GPG signing key incident reported on August 10, 2026, including how the private key subkey was. Article summary: Now I have the primary Mozilla source. Let me also verify the keyv supply chain attack detailsOn **August 10, 2026**, Mozilla disclosed that it had accidentally committed an **unencrypted copy of a GPG private signing su. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Vào ngày 10 tháng 8 năm 2026, Mozilla thông báo rằng một nhân viên đã vô tình commit một bản sao không được mã hóa của khóa con ký GPG riêng tư vào một kho lưu trữ GitHub nội bộ, buộc phải thay thế khóa ngay lập tức cho các tạo phẩm Firefox và Thunderbird trên Linux. Dưới đây là phân tích toàn diện về sự cố và bối cảnh của nó.
Khóa con GPG riêng tư — được sử dụng để ký các tarball Linux, gói RPM và tệp checksum — đã vô tình được commit dưới dạng văn bản thuần túy (không mã hóa) vào một kho lưu trữ GitHub nội bộ bởi một nhân viên của Mozilla . Kho lưu trữ này chỉ có thể truy cập bởi một nhóm nhỏ trong Mozilla, nhưng vật liệu khóa được lưu trữ mà không có bảo vệ bằng mật khẩu
.
Mozilla đã xem xét các bản ghi kiểm toán có sẵn và không tìm thấy bằng chứng nào cho thấy khóa đã bị truy cập bởi bất kỳ bên trái phép nào trong thời gian nó tồn tại trong kho lưu trữ . Quyền truy cập bị giới hạn ở những cá nhân đã có quyền truy cập hợp pháp vào khóa thông qua các phương tiện khác
. Mozilla đánh giá rủi ro về một cuộc tấn công chuỗi cung ứng thực tế (ví dụ: kẻ tấn công phân phối trình cài đặt độc hại đã được ký) là thấp
.
Thu hồi: Mozilla đã thu hồi khóa bị xâm phạm với mã lý do 2, trong đặc tả GPG/OpenPGP có nghĩa là "vật liệu khóa đã bị xâm phạm" (tương đương với KEY_COMPROMISE) .
Khóa thay thế: Một khóa con ký GPG mới đã được cấp với vân tay số:
827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3
Khóa con này có hiệu lực đến ngày 5 tháng 8 năm 2028 . Vân tay của khóa cha là
14F2 6682 D091 6CDD 81E3 7B6D 61B7 B526 D98F 0353.
Biện pháp bảo vệ: Mozilla đã thêm các biện pháp bảo vệ nội bộ để ngăn chặn các commit vô tình tương tự trong tương lai .
Tác động của việc thu hồi: Vì việc thu hồi GPG là vĩnh viễn, các tệp đã được ký bằng khóa cũ ngừng xác minh sau khi người dùng nhập thông báo thu hồi — điều này áp dụng cho các bản tải xuống cũ hơn, không chỉ các bản tương lai .
Hầu hết người dùng — không cần hành động. Hướng dẫn chính thức của Mozilla cho biết: "Đối với hầu hết người dùng, không cần hành động" . Các cơ chế cập nhật tự động xử lý quá trình chuyển đổi khóa một cách minh bạch.
Hành động thủ công là bắt buộc đối với các nhóm sau:
Lệnh xóa thủ công (dành cho các bản phân phối bị ảnh hưởng):
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpgTiếp theo là sudo dnf clean allsudo zypper refresh.
Sự cố này xảy ra chưa đầy một tuần sau vụ chiếm đoạt gói npm keyv (ChainDrop) quy mô lớn được tiết lộ vào ngày 4 tháng 8 năm 2026 . Trong cuộc tấn công đó, một nhóm đe dọa (TeamPCP) đã xâm phạm tài khoản GitHub của người bảo trì đứng sau các gói
keyv, cacheable và các gói npm liên quan, xuất bản các phiên bản độc hại triển khai một con sâu đánh cắp thông tin đăng nhập tự lan truyền (Shai-Hulud) đã lây lan sang hơn 2.251 phiên bản của 452 gói duy nhất . Sự cố của Mozilla làm nổi bật một rủi ro chuỗi cung ứng khác nhưng cũng không kém phần cấp bách: việc vô tình làm lộ khóa ký do lỗi của con người trong các kho lưu trữ nội bộ, thay vì xâm phạm tài khoản bên ngoài. Cùng với nhau, hai sự kiện này nhấn mạnh rằng tính toàn vẹn của chuỗi cung ứng phần mềm phải đối mặt với các mối đe dọa từ cả hành vi chiếm đoạt có chủ đích (keyv) và rò rỉ thông tin đăng nhập vô tình (Mozilla) — và cả hai đều có thể buộc phải thay đổi khóa trên quy mô lớn, phá vỡ chuỗi xác minh và áp đặt khắc phục thủ công cho người dùng hạ nguồn.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Ngày 10 tháng 8 năm 2026, Mozilla tiết lộ rằng một bản sao không mã hóa của khóa con ký GPG riêng tư dùng cho Firefox và Thunderbird trên Linux đã vô tình được commit vào một kho lưu trữ GitHub nội bộ.
Ngày 10 tháng 8 năm 2026, Mozilla tiết lộ rằng một bản sao không mã hóa của khóa con ký GPG riêng tư dùng cho Firefox và Thunderbird trên Linux đã vô tình được commit vào một kho lưu trữ GitHub nội bộ. Sự cố này xảy ra chưa đầy một tuần sau vụ tấn công chuỗi cung ứng npm keyv (ChainDrop) quy mô lớn được tiết lộ vào ngày 4 tháng 8 năm 2026, vốn đã xâm phạm hơn 2.251 phiên bản của 452 gói phần mềm.