موزیلا زیرکلید امضای بستههای لینوکسی فایرفاکس و تاندربرد را پس از کشف نسخهای غیررمزشده از آن در یک مخزن خصوصی باطل کرد. این زیرکلید برای تایید صحت بستههای دانلود شده توسط توزیعها و کاربرانی که امضاها را بررسی میکنند، استفاده میشد.
خلاصهٔ فوری برای کاربران
- اکثریت کاربران فایرفاکس و تاندربرد تغییری در کارکرد نخواهند دید.
- افرادی که امضاهای دانلود را دستی چک میکنند یا سیستمهای مدیریت بسته مبتنی بر RPM دارند، احتمالاً نیاز به دریافت و وارد کردن کلید جدید و گواهی باطلسازی خواهند داشت.
- توزیعها باید روندهای خودکار نصب و بهروزرسانی کلیدها را بازبینی کنند تا اختلال برای کاربران کاهش یابد.
علت باطلسازی و اهمیت فنی
موزیلا اعلام کرده نسخهای از زیرکلید بهاشتباه در یک مخزن خصوصی ثبت شده است. بررسی لاگهای حسابرسی نشانهای از دسترسی غیرمجاز نشان نمیدهد و افراد دارای دسترسی قبلاً مجاز بودهاند، اما به دلیل احتمال بهخطرافتادگی، کلید باطل شده است. گواهی باطلسازی همراه با کلید جدید حاوی کد دلیل 2 طبق RFC 4880 است که یعنی "مادهٔ کلیدی در معرض بهخطرافتادگی قرار گرفته" و امضاهای پیشین تحت این کلید مشکوک تلقی میشوند.
اثر مستقیم بر کاربران و توزیعها
- اکثر کاربران بدون تغییر به کار خود ادامه میدهند.
- کسانی که امضاها را دستی بررسی میکنند باید کلید جدید و گواهی باطلسازی کلید قدیمی را وارد کنند تا زنجیرهٔ اعتماد حفظ شود.
- سیستمهایی که از بستههای RPM موزیلا استفاده میکنند ممکن است هنگام بهروزرسانی با خطا روبهرو شوند و نیاز به حذف دستی کلید قدیمی و وارد کردن کلید جدید داشته باشند.
اثر انگشت و اعتبار کلید جایگزین
زیرکلید جدید که منتشر شده، اثر انگشت زیر را دارد و تا 2028-08-05 معتبر است:
827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3
راهنمای حل مشکل در توزیعهای مبتنی بر RPM
رفتار توزیعها متفاوت است: در برخی موارد مدیر بسته (dnf) کلید جدید را در بهروزرسانی بعدی دریافت کرده و از شما میخواهد اثر انگشت را تایید کنید؛ در برخی دیگر فرآیند شکست میخورد و نیاز است ابتدا کلید قدیمی حذف و سپس کلید جدید وارد شود. دستور rpm --import ممکن است خروجی موفق نشان دهد اما کلید قدیمی را حذف نکند؛ بنابراین حذف صریح توصیه میشود.
دستورات پیشنهادی برای سیستمهایی که از RPM استفاده میکنند:
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
sudo dnf clean all
برای openSUSE پس از اجرای دو دستور اول، zypper refresh را اجرا کنید. تاندربرد بستههای رسمی RPM ارائه نمیدهد، پس این مرحله برای تاندربرد کاربردی نیست.
پیشنهادات فنی و مدیریت کلید
در پروتکل OpenPGP و مطابق RFC 4880، باطلسازی با "کد دلیل" مشخص میشود. تفاوت کلیدی بین جایگزینی (rotation) و باطلسازی بهخاطر بهخطرافتادگی اهمیت دارد: در جایگزینی، امضاهای گذشته معتبر باقی میمانند؛ اما باطلسازی با کد دلیل بهخطرافتادگی باعث میشود امضاهای قبلی قابلاعتماد تلقی نشوند و نیاز به بررسی مجدد یا تأیید از منابع رسمی وجود دارد.
چند توصیه برای سازمانها و نگهداری مخازن
- رویههای نصب و بهروزرسانی کلیدهای مخازن را بازبینی و خودکارسازی کنید تا کمترین دخالت دستی برای کاربران لازم باشد.
- مخازن خصوصی را برای فایلها و کلیدهای حساس اسکن کنید و سیاستهای جلوگیری از ثبت اشتباه کلیدها (مثل محدودیت مجوزها و چکهای پیش از پوش) اعمال کنید.
- فهرست کلیدهای معتبر و گواهیهای باطلسازی را از منابع رسمی موزیلا دریافت و در مستندات داخلی منتشر کنید تا تیمها و کاربران بدانند از کدام منبع استفاده کنند.
جمعبندی
موزیلا جزئیات دقیقتر مانند نام مخزن یا مدتزمان قرارگیری کلید را منتشر نکرده است. این رخداد ضرورت ارتقای مدیریت کلید و حفاظت از مخازن خصوصی را برجسته میکند؛ توزیعها، توسعهدهندگان و مدیران سیستم باید روندهای خود را بازنگری و اقدامات پیشگیرانه را تقویت کنند تا اختلال و ریسک برای کاربران به حداقل برسد.
منابع مرتبط: گواهی باطلسازی و کلید جدید منتشر شده؛ گزارشها و تحلیلهای فنی در منابع خبری و مستندات RFC موجود است.





