Разработчики Mozilla были вынуждены сменить GPG-ключ, которым подписывают некоторые релизы Firefox и Thunderbird для Linux. Дело в том, что незашифрованная копия этого ключа по ошибке попала в приватный репозиторий на GitHub. Хотя не было обнаружено никаких признаков того, что ключ мог попасть в руки посторонних, разработчики приняли решение отозвать его на всякий случай. В организации сообщают, что инцидент затронул подключ (subkey), который использовался для подписания Linux-архивов tar, RPM-пакетов и файлов контрольных сумм Firefox и Thunderbird. При этом доступ к приватному репозиторию, в который случайно попал ключ, имела только небольшая группа сотрудников, которые и без того имели легитимный доступ к этому ключу. Проверка доступных логов не выявила несанкционированного доступа к GPG-ключу, поэтому в Mozilla считают, что риск атаки на цепочку поставок (в ходе которой злоумышленники могли бы распространять поддельные сборки с действительной подписью) крайне низок
