شركة Mozilla تصدر مفتاح توقيع GPG جديداً بعد كشف المفتاح السابق

تفاصيل احتواء موزيلا لتسريب مفتاح GPG

شركة Mozilla تصدر مفتاح توقيع GPG جديداً بعد كشف المفتاح السابق
إبطال مفتاح توقيع لموزيلا إثر تسريبه

أعلنت شركة Mozilla انتقالها إلى مفتاح توقيع فرعي جديد من نوع GPG (GNU Privacy Guard)، إثر كشف عرضي لنسخة غير مشفرة من المفتاح السابق داخل مستودع خاص على منصة GitHub. وكان المفتاح السابق يستخدم لتوقيع إصدارات محددة من منتجات الشركة، أبرزها متصفح Firefox وعميل البريد الإلكتروني Thunderbird، وتحديداً حزم tar المخصصة لأنظمة Linux، وحزم RPM، بالإضافة إلى ملفات المجاميع الاختبارية. وقد صُنفت هذه الحادثة ضمن مستوى الخطورة المنخفض.

وأوضحت الشركة عبر تدوينة في مدونتها الأمنية أن المفتاح الخاص المسرب ظهر في مستودع GitHub مقيد الوصول، ولا يمكن الدخول إليه لمجموعة صغيرة من مطوري Mozilla الذين يمتلكون صلاحية الوصول إلى المفتاح عبر قنوات أخرى. وأكدت مراجعة سجلات التدقيق المتاحة عدم وجود أي أدلة تشير إلى وصول جهات غير مصرح لها إلى المفتاح طوال فترة وجوده في المستودع.

ورغم غياب مؤشرات الاختراق، اتخذت Mozilla حزمة من الإجراءات الوقائية شملت إبطال المفتاح السابق، وإصدار مفتاح فرعي جديد، إلى جانب تطبيق ضوابط إضافية غير معلنة التفاصيل لمنع تكرار حوادث مشابهة مستقبلاً. 

وتأتي هذه الخطوة استجابة لتنامي الوعي بمخاطر سلسلة الإمداد البرمجية؛ حيث يُستخدم مفتاح GPG لضمان موثوقية الملفات وعدم التلاعب بها. وفي حال وقوع المفتاح الخاص بأيدي جهات تخريبية، يمكن استخدامه لتوقيع برمجيات خبيثة تظهر وكأنها إصدارات رسمية من الشركة. 

وتُعد هذه الاستجابة الفورية بمثابة تحصين للأنظمة، خاصة مع التصاعد الملحوظ في هجمات سلاسل الإمداد وفقاً للتقارير المتخصصة.

وعلى مستوى المستخدمين، أكدت Mozilla أن الغالبية العظمى ممن يعتمدون على التحديثات التلقائية لمتصفح Firefox أو عميل Thunderbird لن يضطروا لاتخاذ أي إجراء ولن يلاحظوا أي تغيير. في المقابل، يتوجب على المستخدمين الذين يجرون عمليات تحقق يدوية من توقيعات GPG استيراد المفتاح العام الجديد وإبطال المفتاح القديم. وينطبق الأمر ذاته على مستخدمي حزم RPM، حيث وفرت الشركة إرشادات مفصلة لتنفيذ الخطوات اليدوية المطلوبة على توزيعات نظام Linux، مثل Fedora وRHEL وopenSUSE.

تقنياً، يحمل المفتاح العام الجديد البصمة (14F2 6682 D091 6CDD 81E3 7B6D 61B7 B526 D98F 0353)، بينما يحمل مفتاح التوقيع الفرعي الجديد البصمة (827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3) وتمتد صلاحيته حتى 5 أغسطس 2028. وقد أتاحت الشركة هذه المفاتيح للتنزيل المباشر عبر موقع packages.mozilla.org وخادم المفاتيح keys.openpgp.org.

 

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى