Veille IA Veille IA sans buzz : pour stratèges québécois.
La veille

Mozilla révoque une clé de signature exposée sur GitHub

Mozilla révoque une clé de signature exposée sur GitHub

3 min de lecture · The Register · 11 août 2026 Cybersécurité 8/10 Élevé
Mozilla révoque une clé de signature exposée sur GitHub

Mozilla a révoqué une clé cryptographique après la découverte d'une copie non chiffrée dans un dépôt GitHub. La clé servait à signer les versions Linux de Firefox et Thunderbird. Aucun accès non autorisé n'a été détecté.

« Mozilla has revoked a cryptographic key used to sign Firefox and Thunderbird releases after discovering someone had accidentally committed an unencrypted copy of the private key to a GitHub repository. » - The Register

Que faut-il retenir ?

  • Mozilla a révoqué une clé GPG utilisée pour signer Firefox et Thunderbird.
  • La clé était stockée en clair dans un dépôt GitHub privé.
  • La clé servait à signer les tarballs Linux, RPM et fichiers de checksum.
  • Les utilisateurs de Fedora 43+ verront la clé mise à jour automatiquement.

Pourquoi cette nouvelle compte-t-elle ?

Cet incident souligne l'importance de la gestion sécurisée des clés cryptographiques. Les professionnels devront mettre à jour leurs clés pour vérifier les signatures. Cela impacte particulièrement les utilisateurs de distributions Linux spécifiques.

Public concerné : développeurs, entreprises

Que doivent faire les utilisateurs de Firefox après cette révocation de clé ?

La plupart des utilisateurs n'ont rien à faire. Ceux qui vérifient manuellement les signatures GPG doivent importer la nouvelle clé. Les utilisateurs de RPM sur certaines distributions Linux devront mettre à jour manuellement.

🔐 Connexion rapide

Entrez votre courriel pour recevoir un code à 6 chiffres.

Pas besoin de mot de passe ni d'inscription. Entrez votre courriel, recevez un code par courriel, et c'est tout !