(つ`ω´)つ says to Ubuntu 台灣社群Mozilla 在未加密私密金鑰意外外洩後撤銷 Firefox 簽署金鑰 Mozilla 揭露,其 Firefox 與 Thunderbird 簽署金鑰的未加密版本,意外被提交至一個非公開的 GitHub 程式碼庫。該程式碼庫僅少數員工可存取,而相關員工早已透過其他方式取得金鑰的存取授權。儘管如此,在原始碼版本控制系統中保留未加密的簽署私密金鑰並非良好做法,因此 Mozilla 已撤銷該金鑰。 相關金鑰用於為 Firefox 與 Thunderbird 的 Linux tarball、RPM 套件及總和檢查檔案簽署。Mozilla 表示,調查結果未發現有未經授權第三方存取該金鑰的證據。 針對金鑰更換,多數 Firefox 與 Thunderbird 使用者無須採取任何動作;但手動驗證 Mozilla GPG 簽署的使用者,必須匯入新的簽署金鑰及舊金鑰的撤銷資訊。 • https://blog.mozilla.org/security/2026/08/10/updated-gpg-key-for-signing-firefox-and-thunderbird-releases/ • https://www.theregister.com/security/2026/08/11/mozilla-revokes-firefox-signing-key-after-unencrypted-copy-lands-in-github/5285908at Wed, Aug 12, 2026 3:18 PM