Mozilla 揭露,其 Firefox 與 Thunderbird 簽署金鑰的未加密版本,意外被提交至一個非公開的 GitHub 程式碼庫。該程式碼庫僅少數員工可存取,而相關員工早已透過其他方式取得金鑰的存取授權。儘管如此,在原始碼版本控制系統中保留未加密的簽署私密金鑰並非良好做法,因此 Mozilla 已撤銷該金鑰。
相關金鑰用於為 Firefox 與 Thunderbird 的 Linux tarball、RPM 套件及總和檢查檔案簽署。Mozilla 表示,調查結果未發現有未經授權第三方存取該金鑰的證據。
針對金鑰更換,多數 Firefox 與 Thunderbird 使用者無須採取任何動作;但手動驗證 Mozilla GPG 簽署的使用者,必須匯入新的簽署金鑰及舊金鑰的撤銷資訊。