撤銷金鑰:Mozilla 用 reason code 2 嚟撤銷咗被洩漏嘅金鑰。喺 GPG/OpenPGP 標準入面,code 2 代表「金鑰材料已經受到損害」(即係 KEY_COMPROMISE)。
更換新金鑰:新嘅 GPG 簽署子金鑰指紋係:
827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3
呢個子金鑰有效期去到 2028 年 8 月 5 日 。主金鑰指紋係
14F2 6682 D091 6CDD 81E3 7B6D 61B7 B526 D98F 0353。
撤銷嘅影響:因為 GPG 撤銷係永久嘅,所以如果你匯入咗撤銷資訊,用舊金鑰簽署嘅檔案就會 停止驗證。呢個唔單止影響將來嘅下載,連之前嘅舊版本都會受影響 。
以下情況就需要手動處理:
受影響發行版嘅手動處理指令:
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg呢單 Mozilla 金鑰洩漏事件,距離之前 massive 嘅 keyv npm 套件騎劫案(ChainDrop) 唔夠一個禮拜。嗰單嘢喺 2026 年 8 月 4 日 被披露 。喺 ChainDrop 事件入面,一個叫 TeamPCP 嘅駭客組織騎劫咗
keyv、cacheable 等 npm 套件維護者嘅 GitHub 帳戶,然後發佈咗惡意版本,植入一個會自我複製嘅 Credential-stealing 蠕蟲(Shai-Hulud)。呢個攻擊最終影響咗 超過 2,251 個版本、452 個唔同嘅 npm 套件 。
Mozilla 呢單事故就好唔同,佢反映嘅係另一個供應鏈風險:因為人為錯誤,喺內部倉庫意外洩漏簽署金鑰,而唔係俾外人騎劫帳戶。兩單事件加埋話俾我哋知,軟件供應鏈嘅安全,無論係 刻意嘅騎劫攻擊(好似 keyv 事件)定係 唔小心嘅憑證洩漏(好似 Mozilla 事件),都會逼使廠商大規模更換金鑰、打亂驗證鏈,同埋要用戶手動補救。