خلاصه
- موزیلا یک زیرکلید خصوصیِ امضای GPG را افشا کرد، اما هیچ مدرکی از دسترسی یا سوءاستفادهٔ افراد غیرمجاز از آن نیافته است.
- بیشتر کاربران نیازی به اقدام ندارند، اما تأییدکنندگان دستیِ GPG و برخی کاربران بستههای RPM فایرفاکس باید کلید ابطالشده را جایگزین کنند.
- این حادثه نشان میدهد امنیت لینوکس همچنان به ناشران نرمافزار و مخازن وابسته است تا از بخش خود در زنجیرهٔ اعتماد محافظت کنند.
موزیلا تأیید کرد که یک زیرکلید خصوصیِ امضای GPG را در یک مخزن خصوصی گیتهاب افشا کرده و ناچار شده است آن را ابطال و جایگزین کند. از این کلید برای امضای برخی فایلهای انتشار فایرفاکس و تاندربرد، ویژهٔ کاربران لینوکس، استفاده میشد.
کاربران آسیبدیده باید دستورالعملهای رسمی موزیلا برای جایگزینی کلید امضا را بررسی کنند. این اطلاعیه، راهنمای جداگانهای برای توزیعهای تحت تأثیر و مراحل لازم برای تأیید کلید جایگزین ارائه میکند.
کلید امضا چیست؟
برای حفظ حریم خصوصی بسیار مهم است

کاربران لینوکس اغلب سیستمعامل خود را بهدلیل مزایای امنیتی آن بر ویندوز و macOS ترجیح میدهند. یکی از این مزایا، دسترسی به روشهای گوناگون برای دانلود ایمن نرمافزارهای لینوکس است؛ از جمله بررسی امضاها و استفاده از منابع مورد اعتماد. با این حال، اشتباه موزیلا نشان میدهد که حتی این محافظتها نیز نقطهضعفی دارند: ناشر باید کلید خصوصیِ امضای خود را محرمانه نگه دارد.
کلید امضا تا حدی مانند مهر دیجیتالی است که بر انتشار نرمافزار زده میشود. موزیلا با کلید خصوصی خود فایلی را امضا میکند تا کاربران و مدیران بسته بتوانند امضا را با کلید عمومی متناظر تأیید کنند. تأیید موفق نشان میدهد که فایل واقعاً از موزیلا صادر شده و پس از امضای آن، کسی تغییری در آن ایجاد نکرده است.
خوشبختانه موزیلا میگوید دسترسی به مخزن خصوصی گیتهاب به شمار اندکی از افراد درون شرکت محدود بود؛ افرادی که همگی از پیش مجاز به دسترسی به کلید بودند. بررسی سوابق ممیزی موجود نیز هیچ مدرکی از دسترسی افراد غیرمجاز به کلید، در مدت حضور آن در مخزن، نشان نداد.
با این حال، افشای یک کلید خصوصیِ امضا میتواند خطری جدی ایجاد کند. از نظر تئوری، مهاجم میتواند بستهای مخرب را امضا و آن را بهگونهای عرضه کند که گویی مستقیماً از موزیلا آمده است. مهاجم همچنان باید راهی برای توزیع آن بسته میان قربانیان بالقوه بیابد، اما امضای ظاهراً معتبر میتواند شناسایی آن را بسیار دشوارتر کند.
چه کسانی باید اقدام کنند؟
فایلهای تحت تأثیر شامل فایلهای tarball لینوکس، بستههای RPM فایرفاکس و فایلهای checksum فایرفاکس و تاندربرد بودند. بیشتر کاربران این برنامهها نیازی به اقدام ندارند. با این حال، موزیلا دو گروه را شناسایی کرده است که شاید لازم باشد کلیدی را که اکنون به آن اعتماد دارند بهروزرسانی کنند.
گروه نخست، کاربران لینوکسی هستند که امضاهای GPG موزیلا را برای دانلودهای فایرفاکس یا تاندربرد بهصورت دستی تأیید میکنند. این کاربران باید پس از ابطال کلید قبلی، کلید امضای جدید موزیلا را وارد کنند. گروه دوم، افرادی هستند که فایرفاکس را از طریق بستههای RPM موزیلا دریافت میکنند.
این حادثه ناشی از خطای موزیلا بود، نه یک آسیبپذیری در خود لینوکس. با این حال، این رویداد این تصور را به چالش میکشد که انتخاب لینوکس، رایانه را بهطور خودکار نفوذناپذیر میکند. این نکته در ژوئن ۲۰۲۶، زمانی که گزارش شد بیش از ۱٬۵۰۰ بسته در مخزن کاربران آرچ مورد نفوذ قرار گرفتهاند، با شدت بیشتری آشکار شد.
منبع: این مطلب ترجمه و بومیسازی مقالهای از MakeUseOf به قلم Hamed Paydarfar است. مشاهده مقاله اصلی