撤銷金鑰:Mozilla 以**原因代碼 2(reason code 2)**撤銷了遭洩漏的金鑰。在 GPG/OpenPGP 規範中,這個代碼代表 「金鑰資料已遭洩漏(key material has been compromised)」,等同於 KEY_COMPROMISE 。
更換新金鑰:已發布一組新的 GPG 簽署子金鑰,其指紋為:
827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3
這把子金鑰的有效期限至 2028 年 8 月 5 日 。主金鑰(parent key)的指紋則是
14F2 6682 D091 6CDD 81E3 7B6D 61B7 B526 D98F 0353。
撤銷的影響:由於 GPG 的撤銷是不可逆的,一旦用戶匯入了撤銷資訊,所有由舊金鑰簽署的檔案都會驗證失敗——這不僅影響未來的下載,也涵蓋了所有以往的下載檔案 。
以下情況則需要手動處理:
受影響發行版的手動移除與匯入指令如下:
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg這起事件發生的時間點,距離 2026 年 8 月 4 日 揭露的大規模 keyv npm 套件劫持事件(ChainDrop) 還不到一週 。在那次攻擊中,一個名為 TeamPCP 的威脅組織入侵了
keyv、cacheable 等 npm 套件維護者的 GitHub 帳號,發布了惡意版本,部署了一個會自我複製的憑證竊取蠕蟲(Shai-Hulud),最終擴散到 452 個獨特套件、超過 2,251 個版本 。
Mozilla 的這起事件凸顯了另一個同樣迫切的供應鏈風險:因內部儲存庫的人為失誤而導致的簽署金鑰意外外洩,而非外部帳號遭駭。兩起事件合併來看,顯示軟體供應鏈的完整性正面臨來自 蓄意劫持(keyv 事件) 與 無意的憑證外洩(Mozilla 事件) 的雙重威脅——而且兩者都可能迫使企業大規模更換金鑰、中斷驗證鏈,並要求終端使用者進行手動修復。