Por Canuto  

Mozilla ha revocado la clave de firma de sus productos tras descubrir una copia sin cifrar en GitHub. Te explicamos qué pasó, cómo afecta a usuarios de Firefox y Thunderbird, y qué medidas se tomaron.
***

  • Mozilla revocó una subclave GPG utilizada para firmar lanzamientos de Firefox y Thunderbird.
  • Una copia sin cifrar de la clave privada fue subida accidentalmente a un repositorio privado de GitHub.
  • Los usuarios que verifican firmas manualmente deberán importar la nueva clave; el impacto varía según la distribución Linux.


Mozilla revoca clave de firma por exposición en GitHub

En un giro de seguridad de alto perfil, Mozilla ha revocado una clave criptográfica utilizada para firmar los lanzamientos de Firefox y Thunderbird. La decisión se tomó después de que una copia sin cifrar de la clave privada apareciera en un repositorio privado de GitHub.

El incidente fue revelado el lunes, según confirmó la compañía. La subclave privada GPG fue incorporada a un repositorio privado accesible solo para un pequeño número de empleados. Todos ellos contaban con autorización para acceder a la clave por otros medios.

A pesar de ello, la exposición de la clave en el sistema de control de versiones representa un riesgo de seguridad. Mozilla actuó de inmediato, revocando la subclave afectada y reemplazándola por una nueva.

La subclave se utilizaba para firmar archivos tar de Linux, paquetes RPM y archivos de suma de verificación para Firefox y Thunderbird. Las claves de firma permiten a los usuarios y administradores de paquetes verificar que el software es auténtico y no ha sido alterado.

Mozilla señaló que su revisión de los registros de auditoría disponibles no encontró evidencia de que la clave fuera accedida por una parte no autorizada. La compañía ha introducido salvaguardias adicionales para prevenir futuros incidentes, aunque no explicó cómo llegó la clave sin cifrar a GitHub ni durante cuánto tiempo estuvo allí.

Impacto inmediato en los usuarios

Para la mayoría de los usuarios de Firefox y Thunderbird, el cambio de clave no requerirá acciones. Sin embargo, quienes verifiquen manualmente las firmas GPG deberán importar la nueva clave y la revocación de la anterior.

El impacto es mayor para usuarios de distribuciones Linux que usan el repositorio RPM de Mozilla. En Fedora 43 y posteriores, DNF descargará la clave actualizada durante la próxima actualización de Firefox, aunque se pedirá aprobación para importarla.

Para Fedora 42 o anteriores, RHEL, Rocky Linux, AlmaLinux, openSUSE y SUSE, los usuarios deberán eliminar la clave anterior e importar manualmente el reemplazo. Mozilla no proporciona paquetes RPM oficiales para Thunderbird, por lo que sus usuarios no enfrentan esa complicación.

Los usuarios que verifiquen versiones antiguas notarán que, tras importar la revocación, las firmas con la subclave revocada serán rechazadas. Esto es una medida estándar para evitar el uso de claves comprometidas.

The Register intentó obtener más detalles de Mozilla sobre la duración de la exposición y el origen del error, pero no recibió respuesta hasta el momento.

¿Por qué son cruciales las claves de firma?

Las claves de firma digital son mecanismos criptográficos que garantizan la autenticidad e integridad del software. Al firmar un paquete, el desarrollador demuestra que el archivo proviene legítimamente de la organización y no fue manipulado.

En el ecosistema de Mozilla, estas claves son fundamentales para la confianza de millones de usuarios. Sin ellas, un atacante podría distribuir versiones maliciosas de Firefox o Thunderbird haciéndolas pasar por oficiales.

La revocación de una clave implica invalidar todos los elementos firmados con ella. Esto obliga a una migración coordinada por parte de los usuarios y administradores de sistemas para mantener la cadena de confianza.

Existen protocolos estándar como los de GNU Privacy Guard (GPG) para gestionar estas claves. La exposición de una clave privada, incluso en un repositorio privado, debilita su integridad y exige una acción inmediata.

El manejo erróneo de claves no es un evento raro en la industria tecnológica. Empresas como Mozilla han establecido procesos de respuesta rápida para minimizar los riesgos y restaurar la confianza de sus usuarios.

Respuesta de Mozilla y consideraciones futuras

Mozilla ha implementado salvaguardias adicionales para evitar que el error se repita. Aunque no detalló las medidas, la compañía se muestra proactiva en la gestión de incidentes de seguridad.

La falta de explicación sobre cómo se subió la clave sin cifrar plantea dudas sobre los procesos internos. Los registros de auditoría no mostraron accesos no autorizados, lo que sugiere un error humano o de configuración.

La empresa ya había anunciado recientemente cambios en su calendario de lanzamientos de Firefox, acelerándolos a ciclos quincenales. Esto aumenta la presión sobre la cadena de suministro de software y la gestión de claves.

Para los usuarios de Fedora, la transición será automatizada en la mayoría de los casos. Sin embargo, quienes gestionan paquetes manualmente deben estar atentos a los avisos de actualización.

La verificación de firmas GPG es una práctica recomendada para usuarios avanzados, especialmente en entornos empresariales. Este incidente resalta la importancia de mantener las claves actualizadas y de monitorear los repositorios de software.

The Register señala que Mozilla no respondió a las preguntas sobre la duración de la exposición ni el origen de la fuga. La compañía, por ahora, se enfoca en restablecer la confianza mediante la revocación y la nueva clave.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín