Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Сотрудники Mozilla случайно разместили на GitHub закрытый GPG-ключ Firefox и Thunderbird"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"Сотрудники Mozilla случайно разместили на GitHub закрытый GPG-ключ Firefox и Thunderbird"  +/
Сообщение от opennews (??), 11-Авг-26, 09:16 
Компания Mozilla объявила о замене  GPG-ключа, применяемого для заверения цифровой подписью артефактов релизов Firefox и Thunderbird, таких как tar-архивы, RPM-пакеты и файлы с контрольными суммами. Замена произведена в связи с инцидентом, в результате которого назашифрованная копия ключа была по недосмотру добавлена в приватный репозиторий компании на  GitHub, доступный ограниченному числу участников проекта, которые имели доступ к применению ключа через внутренние сервисы...

Подробнее: https://www.opennet.dev/opennews/art.shtml?num=66062

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по ответам | RSS]

1. Сообщение от Аноним (1), 11-Авг-26, 09:16   +25 +/
Опенцорц значит опенцорц!
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #9, #38

3. Сообщение от Аноним (3), 11-Авг-26, 09:26   –3 +/
Похоже фф использовали для какой-то атаки. Не заверяют ли этими же ключами тор браузер? А в тэйлс какой браузер по умолчанию? Ситуация напоминает тот случай с просрочкой сертификата для аддонов, когда якобы забыли продлить, а на самом деле просто хотели избавиться от не подконтрольных аддонов.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #5

5. Сообщение от Анонимный аноним (?), 11-Авг-26, 09:27   +2 +/
> Не заверяют ли этими же ключами тор браузер?

Нет, толко rpm пакеты. Там же написано. Или дальше заголовка не читаем?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #3 Ответы: #76

6. Сообщение от Аноним (6), 11-Авг-26, 09:27   +6 +/
Жестокий мир. Больше никто не оставляет ключ под ковриком или почтовом ящике.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #7, #34

7. Сообщение от Аноним (6), 11-Авг-26, 09:30   +1 +/
Представьте, как было легко работать в такой обстановке.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #6 Ответы: #14

8. Сообщение от Аноним (8), 11-Авг-26, 09:30   +/
> Анализ логов аудита не выявил доказательств доступа третьих лиц к ключу во время его нахождения в репозитории на GitHub.

Перевожу на русский:
"Анализ логов аудита выявил доказательста доступа третьих ИИшек к ключу во время его нахождения в репозитории на GitHub, но стыдно признаваться."

Ответить | Правка | Наверх | Cообщить модератору

9. Сообщение от Sm0ke85 (ok), 11-Авг-26, 09:31   +14 +/
>Опенцорц значит опенцорц!

Я думаю, что это все таки последствия применения ЫЫ))))

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1 Ответы: #29, #32

10. Сообщение от Аноним (6), 11-Авг-26, 09:38   +/
А как в репы мозиллы могут попасть пакеты со стороны? Кто этими репами пользуется и зачем? Разве только девелоперы.
Ответить | Правка | Наверх | Cообщить модератору

13. Сообщение от Аноним (-), 11-Авг-26, 10:23   –5 +/
Как?! КАК!?

Для проекта такого масштаба ключи должны храниться на отдельной офлайн-машине или HSM, и подписываться вручную.

На QubesOS для этого есть Split-GPG.

Это показывает их наплевательское отношение к безопасности своих пользователей (и, вероятно, работников).

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #17, #24, #51, #82

14. Сообщение от sunjob (ok), 11-Авг-26, 10:45   –1 +/
забыли подписаться: остап бендер! или просто, бендер!
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #7 Ответы: #25

15. Сообщение от Аноним (17), 11-Авг-26, 10:50   +/
Новый ключ какой-то стрёмный:

```
pub   rsa4096 2015-07-17 [SC]
      14F26682D0916CDD81E37B6D61B7B526D98F0353
uid           [ unknown] Mozilla Software Releases <release@mozilla.com>
sub   rsa4096 2025-03-13 [S] [expires: 2027-03-13]
sub   rsa4096 2026-08-06 [S] [expires: 2028-08-05]
```

Всего на год? Пачиму?

Хотя и старый был такой же:
```
pub   rsa4096 2015-07-17 [SC]
      14F26682D0916CDD81E37B6D61B7B526D98F0353
uid           [ unknown] Mozilla Software Releases <release@mozilla.com>
sub   rsa4096 2025-03-13 [S] [expires: 2027-03-13]
```

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #16, #22, #56

16. Сообщение от Аноним (17), 11-Авг-26, 10:52   +/
Вру, на целых два года. Могли бы и 5 сделать.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #15

17. Сообщение от Аноним (17), 11-Авг-26, 10:52   –2 +/
> Для проекта такого масштаба ключи должны храниться на отдельной офлайн-машине или HSM

+ 1000000000

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #13

19. Сообщение от localhostadmin (ok), 11-Авг-26, 10:55   –3 +/
> назашифрованная копия ключа была по недосмотру добавлена в приватный репозиторий

При каком сценарии использования гпг можно было случайно запушить незашифрованный ключ в репозиторий? Это больше похоже на диверсию

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #23, #37, #71

22. Сообщение от Аноним (22), 11-Авг-26, 11:36   +1 +/
Когда letsencrypt поменял цепочку доверия это было стрёмно, а это так.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #15

23. Сообщение от Аноним (22), 11-Авг-26, 11:37   +/
Спроси у АМД, они же прошляпили ключи от микрокода процессоров.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #19 Ответы: #79

24. Сообщение от mikhailnov (ok), 11-Авг-26, 11:52   +3 +/
Скорее это показывает то, что отдельная офлайн-машина, HSM и пр. - это настолько сложно, неудобно, ресурсозатратно, долго, что мало кто этим пользуется.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #13 Ответы: #35

25. Сообщение от Аноним (25), 11-Авг-26, 11:57   +3 +/
Помнится сын турецко поданного, вопрос с замками решал не имея ключа..
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #14 Ответы: #99

29. Сообщение от X86 (ok), 11-Авг-26, 12:03   –3 +/
умный ЫЫ сразу говорит "ключи выкладывать нельзя", а если выложили - "ключи срочно меняйте"
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #9 Ответы: #33, #39, #100

32. Сообщение от нах. (?), 11-Авг-26, 12:14   +/
ключи комитили в шитхап, шитляп, и еще на всякий случай вон куда-нибудь на кодеберг (и конечно же в локальные копии васянов которых вчера уволили и никто даже не помнит как звать) когда современных llm в помине не было.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #9 Ответы: #81

33. Сообщение от нах. (?), 11-Авг-26, 12:16   +1 +/
говорить-то они так говорят, но только вчера я давал 314ы опусу чтоб он нахрен забыл и думать про git add -A

(и у кого ж это он научился так делать, кто бы это мог быть-то?!)

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #29 Ответы: #40, #65, #66

34. Сообщение от нах. (?), 11-Авг-26, 12:26   –1 +/
то есть как не оставл... а, ну да, в этот раз ключ прямо в замке был оставлен.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #6 Ответы: #78

35. Сообщение от нах. (?), 11-Авг-26, 12:28   +2 +/
особенно - в проектах ТАКОГО масштаба. Где еле-еле успевают все пересобрать после очередной переделки строки поиска.

У васянов с подкроватным хостом конечно все надежно, офлайн, хсм, жаль что их сикретный-присикретный суперзащищенный софт нахрен никому не упал.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #24 Ответы: #47

37. Сообщение от нах. (?), 11-Авг-26, 12:30   –3 +/
> При каком сценарии использования гпг

man git-add /-A

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #19 Ответы: #53

38. Сообщение от Аноним (40), 11-Авг-26, 12:31   +/
Microsoft, присоединяйся! (К опенсорсным ключам)
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1

39. Сообщение от Sm0ke85 (ok), 11-Авг-26, 12:31    Скрыто ботом-модератором+1 +/
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #29 Ответы: #44

40. Сообщение от Аноним (40), 11-Авг-26, 12:33   +1 +/
NSA-ый сэр майор.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #33 Ответы: #42

42. Сообщение от нах. (?), 11-Авг-26, 12:41   –2 +/
как этот сэр устроился работать младшим инженером в э... ну неважно, уважаемого интегратора в РФ?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #40 Ответы: #93

44. Сообщение от нах. (?), 11-Авг-26, 12:43    Скрыто ботом-модератором+1 +/
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #39

47. Сообщение от Аноним (17), 11-Авг-26, 13:03   +/
Google/Microsoft собирают в сотни раз больше софта и у них почему-то ничего не утекало.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #35 Ответы: #48, #87

48. Сообщение от нах. (?), 11-Авг-26, 13:37   +/
просто у тебя нет доступа к их внутренним репо, вот ты и бесишься.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #47

51. Сообщение от Аноним (51), 11-Авг-26, 14:01   +1 +/
Как, как… Понабрали по объя^Wквоте.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #13

52. Сообщение от Аноним (52), 11-Авг-26, 14:04   +1 +/
Няушто у них ни один pre-commit не включен? Или .gitignore пуст? Это ж надо умудриться так вляпаться.
Ответить | Правка | Наверх | Cообщить модератору

53. Сообщение от localhostadmin (ok), 11-Авг-26, 14:08   –2 +/
Чтобы попал под git add, ему сначала нужно оказаться в директории проекта, куда он, при нормальном использовании гпг, вообще попадать не должен
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #37 Ответы: #69

56. Сообщение от Анонист (?), 11-Авг-26, 14:21   +/
Можно подумать ты что-то понял в этом наборе символов.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #15

65. Сообщение от X86 (ok), 11-Авг-26, 14:50   +/
А опус не совсем умный ЫЫ, попробуйте кими, тот иногда удивляет, задумываешься, уж не следующая ли это версия опуса 5.5
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #33 Ответы: #75

66. Сообщение от Аноним (66), 11-Авг-26, 14:59   +2 +/
Ну вообще, принято файлы которые не нужно добавлять в git, прописывать в .gitignore. Тогда никаких проблем с git add -A не возникает. Хотя ИИ конечно могут забыть прописать туда ключи, если про это прямо не написано в системном промте. Это и люди иногда забывают делать. Наверное если сказать им проверять каждое своё действие на безопасность и распространение секретов, то будет лучше. Но не стоит забывать, что языковые моделям нужна нянька, иначе они могут тупить.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #33 Ответы: #67

67. Сообщение от нах. (?), 11-Авг-26, 15:20   –1 +/
> Ну вообще, принято файлы которые не нужно добавлять в git, прописывать в .gitignore.

ну откуда ты знаешь какие сегодня файлы ненужно?
Вот, добавили - теперь они знают про на один файл больше который надо туда дописать. И так каждый гребаный раз!

С ыы проблема что там может ходить больше одного ыы и еще и я руками, плюс мусор от билдов, а какие файлы оно только что правило  - оно-то помнит прекрасно, чай не склеротик как я, так что нехрен экономить пять токенов чтоб не перечислить пять файлов просто в командной строке. Заодно увидеть как что-то пошло не так.

Забавно что фу6ля так и делала, четвертые опусы тоже, а вот пятый вздумал упростить себе работу.

Научился плохому в этих ваших инторнетах, я уверен.


Ответить | Правка | Наверх | Cообщить модератору
Родитель: #66 Ответы: #94

69. Сообщение от нах. (?), 11-Авг-26, 15:30   –1 +/
> Чтобы попал под git add, ему сначала нужно оказаться в директории проекта,
> куда он, при нормальном использовании гпг, вообще попадать не должен

а как я тебе подписывать при релизе-то буду?! Вот автоматизация релиза и пушнулась в гит. Вместе с ключами.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #53 Ответы: #88

71. Сообщение от ТолянСлесарь (?), 11-Авг-26, 16:10   +/
Ну ониж случайно, они не специально, не нужно их упрекать, они хорошие.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #19

72. Сообщение от Аноним (72), 11-Авг-26, 16:21   +/
Почему Федора с Яндекса не может обогатиться Фьюжном?

sudo dnf install rpmfusion-free-release rpmfusion-nonfree-release
Обновление и загрузка репозиториев:
Репозитории загружены.
Не удалось разрешить транзакцию:
Нет соответствия для аргумента: rpmfusion-free-release
Нет соответствия для аргумента: rpmfusion-nonfree-release
Можно попробовать добавить в командную строку:
  --skip-unavailable, чтобы пропускать недоступные пакеты

Ответить | Правка | Наверх | Cообщить модератору

74. Сообщение от Аноним9000 (?), 11-Авг-26, 17:57   +/
Аппаратные ключи с не извлекаемыми ключами? Нет, не слышали.
Air gapped сервер для подписи? Куда уж там
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #80

75. Сообщение от нах. (?), 11-Авг-26, 18:17   +/
> А опус не совсем умный ЫЫ, попробуйте кими, тот иногда удивляет, задумываешься,
> уж не следующая ли это версия опуса 5.5

В том и дело что шибкоумный - это ж он так токены сэкономил. Предыдущие таким не страдали, и опусы тоже. А теперь вот выучил новый ключик и давай пихать куда попало.
Начитаются этих ваших инторнетов и давай всяку мерзость в рот^Wпрод тянуть.


Ответить | Правка | Наверх | Cообщить модератору
Родитель: #65

76. Сообщение от Аноним (76), 11-Авг-26, 18:48   +/
Ну так атака на фаирфокс распространяевшийся через рпм пакет
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #5

78. Сообщение от Аноним (78), 11-Авг-26, 19:24   +/
Сейчас с наступлением поколения fake ключей не будет, будет ии'шечка двери открывать.
А не признает - ночуй на улице пока полиция не приехала.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #34

79. Сообщение от Аноним (78), 11-Авг-26, 19:25   +/
Эм? Он там был скопипасчен с нкиги nsa и был один на всех как бы. Очень другое.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #23 Ответы: #83

80. Сообщение от Аноним (78), 11-Авг-26, 19:28   +1 +/
Может вам ещё ручной труд и его же ручная проверка под камеру в требования добавить?
И надсмотрщиков, с хлыстами. ©
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #74

81. Сообщение от Аноним (81), 11-Авг-26, 19:48   +/
а чтобы их легко находить придумали всякие -----BEGIN PGP PRIVATE KEY BLOCK-----, деды знали для чего это нужно будет.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #32

82. Сообщение от Аноним (81), 11-Авг-26, 19:51   +/
> ключи должны храниться

ключи (приватные) владелец даже в глаза видеть не должен.

> Это показывает их наплевательское отношение к безопасности

парадокс в том, что "безопасность - это угроза национальной безопасТности!".

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #13

83. Сообщение от Аноним (22), 11-Авг-26, 19:56   +/
Там ключ публичный, тут ключ публичный. https://www.youtube.com/watch?v=3l5Cxv-boPc
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #79

85. Сообщение от Аноним (85), 11-Авг-26, 20:25   +1 +/
Та и ладно Всё равно никто эти подписи не проверяет.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #97

87. Сообщение от ProfessorNavigator (ok), 11-Авг-26, 21:08   +/
> у них почему-то ничего не утекало

Да ну?)) Говорят, у того же Майкрософта целый Windows XP на сторону ушёл...

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #47

88. Сообщение от localhostadmin (ok), 11-Авг-26, 22:25   –1 +/
У гпг есть свое хранилище ключей. Почему он не в нем лежит?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #69 Ответы: #91

90. Сообщение от Аноним (90), 11-Авг-26, 23:16   +/
После такого весь отдел безопасности можно просто уволить.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #98

91. Сообщение от нах. (?), 11-Авг-26, 23:25   +/
потому что это не васянский локалхост, где ты ручками по одной буковке вводишь свой сикретный пароль, а сборочная система мазилы. И лежит в ней все общей кучкой, что требуется для выпуска нового пакета. А никакого уютного личного хомячка там не предусмотрено конструкцией. Ключ надо думать подсовывался отдельным скриптом, но одно дело подсунуть, другое - не забыть исключить.

Ну еще бывают ловкие васяны умудряющиеся закомитить прямо свой хомяк, вместе со всеми .gpg и прочим хламом, но полагаю это бич горе-аутсорсеров, самоучек без мотора, а в мразиле скорее от того что руками там особо не подлезешь, некуда.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #88

93. Сообщение от User (??), 12-Авг-26, 06:20   +/
Просто повезло, а потом всего своим умом и трудом! Дядя в... Ээээ... Совершенно не при чем!
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #42 Ответы: #95

94. Сообщение от ананим.orig (?), 12-Авг-26, 07:17   +/
>ну откуда ты знаешь какие сегодня файлы ненужно

Ну да, ключи то точно надо вчера.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #67 Ответы: #96

95. Сообщение от нах. (?), 12-Авг-26, 07:41   +/
да ну nic.. у кого дядя, те сразу с кнутом рождаются.

а тут у мальчика в семье явно горе - оба родители инженеееерыыыы... да и сам мальчик т-пеньким родился.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #93

96. Сообщение от нах. (?), 12-Авг-26, 07:47   +/
>>ну откуда ты знаешь какие сегодня файлы ненужно
> Ну да, ключи то точно надо вчера.

вчера мы рпмы не собирали и ключи было не надо, их просто не было в проекте.
завтра попадется keytab, послезавтра файлик от кипаса смахнет, или еще какую дребедень, где и имя-то не угадать.

Я пока было не лень гоняться за каждым васяном - аналогичную коллекцию держал внутри веб-сервера ( GET .git - 444 и перманентный бан) и скажу тебе - изрядно она за годы разрослась. Для сервера это разумный подход (от пользователя с подобными запросами мы в любом случае хорошего не ждем), а пихать такую же коллекцию в .gitignore чисто на всякий случай... ну не знаю, попробуй что-ли. Мне проще избегать -A

А с этими вот... с ними по-моему уже ничего не поделать.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #94

97. Сообщение от нах. (?), 12-Авг-26, 07:58   +/
> Та и ладно Всё равно никто эти подписи не проверяет.

rpm же ж. Наоборот, единственное место где проверялось.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #85

98. Сообщение от нах. (?), 12-Авг-26, 08:00   +/
> После такого весь отдел безопасности можно просто уволить.

а надо было - до! Тогда ключи под ковриком никто бы не нашел!

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #90

99. Сообщение от sunjob (ok), 12-Авг-26, 08:44   +/
> Помнится сын турецко поданного, вопрос с замками решал не имея ключа..

по моему, запятая не на том месте?! :о)

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #25

100. Сообщение от 123 (??), 12-Авг-26, 09:23   +1 +/
умный ЫЫ сразу говорит "Да, действительно, ключи выкладывать нельзя. Я ошибся, давайте поменяем ключи. Извините, я снова ошибся, ключи выкладывать нельзя. Давайте еще раз поменяем ключи."
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #29

101. Сообщение от Анонимemail (101), 12-Авг-26, 09:52   +/
Я не успел скачать ключ, как мне его проплатить.
Ответить | Правка | Наверх | Cообщить модератору

102. Сообщение от Аноним (102), 12-Авг-26, 13:36   +/
Это же Mozilla, видели их рыночную долю? Серьёзные люди на них не рассчитывают.
Ответить | Правка | Наверх | Cообщить модератору

103. Сообщение от johny (??), 12-Авг-26, 18:44   +/
ну зря они что-ли на ежедневные релизы переходили
Ответить | Правка | Наверх | Cообщить модератору


Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру