Mozilla 披露,它的 Firefox 和 Thunderbird 签名密钥的未加密版本不小心被人递交到了一个不公开的 GitHub 代码库里,该代码库只有少数员工才能访问,而相关员工早已通过其它方式获得密钥的访问授权。尽管如此,将未加密签名私钥保留在源代码控制系统中不是好的做法,因此 Mozilla 撤销了密钥。相关密钥被用于给 Firefox 和 Thunderbird 的 Linux tarball、RPM 包以及校验和文件进行签名。Mozilla 表示,它的调查未发现密钥被未经授权第三方访问的证据。对于密钥更换,大多数 Firefox 和 Thunderbird 用户无需任何操作,但手动验证 Mozilla GPG 签名的用户需要导入新的签名密钥以及旧密钥的撤销信息。
https://blog.mozilla.org/security/2026/08/10/updated-gpg-key-for-signing-firefox-and-thunderbird-releases/
https://www.theregister.com/security/2026/08/11/mozilla-revokes-firefox-signing-key-after-unencrypted-copy-lands-in-github/5285908