موزیلا زیرکلید امضای بسته‌های لینوکسی فایرفاکس و تاندربرد را پس از کشف نسخه‌ای غیررمزشده از آن در یک مخزن خصوصی باطل کرد. این زیرکلید برای تایید صحت بسته‌های دانلود شده توسط توزیع‌ها و کاربرانی که امضاها را بررسی می‌کنند، استفاده می‌شد.

خلاصهٔ فوری برای کاربران

  • اکثریت کاربران فایرفاکس و تاندربرد تغییری در کارکرد نخواهند دید.
  • افرادی که امضاهای دانلود را دستی چک می‌کنند یا سیستم‌های مدیریت بسته مبتنی بر RPM دارند، احتمالاً نیاز به دریافت و وارد کردن کلید جدید و گواهی باطل‌سازی خواهند داشت.
  • توزیع‌ها باید روندهای خودکار نصب و به‌روزرسانی کلیدها را بازبینی کنند تا اختلال برای کاربران کاهش یابد.

علت باطل‌سازی و اهمیت فنی

موزیلا اعلام کرده نسخه‌ای از زیرکلید به‌اشتباه در یک مخزن خصوصی ثبت شده است. بررسی لاگ‌های حسابرسی نشانه‌ای از دسترسی غیرمجاز نشان نمی‌دهد و افراد دارای دسترسی قبلاً مجاز بوده‌اند، اما به دلیل احتمال به‌خطرافتادگی، کلید باطل شده است. گواهی باطل‌سازی همراه با کلید جدید حاوی کد دلیل 2 طبق RFC 4880 است که یعنی "مادهٔ کلیدی در معرض به‌خطرافتادگی قرار گرفته" و امضاهای پیشین تحت این کلید مشکوک تلقی می‌شوند.

اثر مستقیم بر کاربران و توزیع‌ها

  • اکثر کاربران بدون تغییر به کار خود ادامه می‌دهند.
  • کسانی که امضاها را دستی بررسی می‌کنند باید کلید جدید و گواهی باطل‌سازی کلید قدیمی را وارد کنند تا زنجیرهٔ اعتماد حفظ شود.
  • سیستم‌هایی که از بسته‌های RPM موزیلا استفاده می‌کنند ممکن است هنگام به‌روزرسانی با خطا روبه‌رو شوند و نیاز به حذف دستی کلید قدیمی و وارد کردن کلید جدید داشته باشند.

اثر انگشت و اعتبار کلید جایگزین

زیرکلید جدید که منتشر شده، اثر انگشت زیر را دارد و تا 2028-08-05 معتبر است:

827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3

راهنمای حل مشکل در توزیع‌های مبتنی بر RPM

رفتار توزیع‌ها متفاوت است: در برخی موارد مدیر بسته (dnf) کلید جدید را در به‌روزرسانی بعدی دریافت کرده و از شما می‌خواهد اثر انگشت را تایید کنید؛ در برخی دیگر فرآیند شکست می‌خورد و نیاز است ابتدا کلید قدیمی حذف و سپس کلید جدید وارد شود. دستور rpm --import ممکن است خروجی موفق نشان دهد اما کلید قدیمی را حذف نکند؛ بنابراین حذف صریح توصیه می‌شود.

دستورات پیشنهادی برای سیستم‌هایی که از RPM استفاده می‌کنند:

sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
sudo dnf clean all

برای openSUSE پس از اجرای دو دستور اول، zypper refresh را اجرا کنید. تاندربرد بسته‌های رسمی RPM ارائه نمی‌دهد، پس این مرحله برای تاندربرد کاربردی نیست.

پیشنهادات فنی و مدیریت کلید

در پروتکل OpenPGP و مطابق RFC 4880، باطل‌سازی با "کد دلیل" مشخص می‌شود. تفاوت کلیدی بین جایگزینی (rotation) و باطل‌سازی به‌خاطر به‌خطرافتادگی اهمیت دارد: در جایگزینی، امضاهای گذشته معتبر باقی می‌مانند؛ اما باطل‌سازی با کد دلیل به‌خطرافتادگی باعث می‌شود امضاهای قبلی قابل‌اعتماد تلقی نشوند و نیاز به بررسی مجدد یا تأیید از منابع رسمی وجود دارد.

چند توصیه برای سازمان‌ها و نگهداری مخازن

  • رویه‌های نصب و به‌روزرسانی کلیدهای مخازن را بازبینی و خودکارسازی کنید تا کمترین دخالت دستی برای کاربران لازم باشد.
  • مخازن خصوصی را برای فایل‌ها و کلیدهای حساس اسکن کنید و سیاست‌های جلوگیری از ثبت اشتباه کلیدها (مثل محدودیت مجوزها و چک‌های پیش از پوش) اعمال کنید.
  • فهرست کلیدهای معتبر و گواهی‌های باطل‌سازی را از منابع رسمی موزیلا دریافت و در مستندات داخلی منتشر کنید تا تیم‌ها و کاربران بدانند از کدام منبع استفاده کنند.

جمع‌بندی

موزیلا جزئیات دقیق‌تر مانند نام مخزن یا مدت‌زمان قرارگیری کلید را منتشر نکرده است. این رخداد ضرورت ارتقای مدیریت کلید و حفاظت از مخازن خصوصی را برجسته می‌کند؛ توزیع‌ها، توسعه‌دهندگان و مدیران سیستم باید روندهای خود را بازنگری و اقدامات پیشگیرانه را تقویت کنند تا اختلال و ریسک برای کاربران به حداقل برسد.

منابع مرتبط: گواهی باطل‌سازی و کلید جدید منتشر شده؛ گزارش‌ها و تحلیل‌های فنی در منابع خبری و مستندات RFC موجود است.