Mozilla vervangt GPG-sleutel voor Firefox en Thunderbird na lek op GitHub

dinsdag, 11 augustus 2026 (16:31) - Tweakers

In dit artikel:

Mozilla heeft een nieuwe GPG-sleutel aangemaakt voor het digitaal ondertekenen van Firefox- en Thunderbirdbestanden. De oude geheime sleutel was per ongeluk onversleuteld terechtgekomen in een privérepository op GitHub. Mozilla zegt geen aanwijzingen te hebben dat de sleutel is misbruikt; slechts een kleine, geautoriseerde groep medewerkers had toegang tot de repository.

De sleutel werd gebruikt voor Linux-tarbestanden, rpm-pakketten en checksum­bestanden. Mozilla onderzoekt niet publiekelijk hoe het lek kon ontstaan en zegt wel extra beveiligingsmaatregelen te nemen.

Gebruikers die handmatig GPG-handtekeningen controleren, moeten de nieuwe sleutel importeren en de oude intrekken. Ook gebruikers van rpm-pakketbeheerders op onder meer RHEL, Rocky, AlmaLinux, SUSE, openSUSE en oudere Fedora-versies moeten de sleutel zelf vervangen. In Fedora 43 en nieuwere versies voert dnf die wijziging automatisch uit.

BEKIJK OOK:

De Oranjezomer: Rob Geus niet rouwig om einde van gratis broodjes kaas bij KLM: 'Mooiste bericht van de dag!'