GitHub a désactivé SHA-1 dans les connexions HTTPS sur github.com, ses CDN partenaires, GitHub Enterprise Cloud et les offres avec résidence des données. GitHub Enterprise Server n'est pas concerné par cette échéance.
La réponse rapide
| Question | Réponse |
|---|---|
| Git lui-même abandonne-t-il les identifiants SHA-1 ? | Cette annonce concerne la négociation HTTPS, pas le format des commits. |
| Qui risque une panne ? | Les vieux systèmes TLS, proxys ou équipements limités à SHA-1. |
| GHES est-il touché ? | Non, selon GitHub. |
Pourquoi SHA-1 doit disparaître
SHA-1 n'offre plus le niveau de résistance attendu pour signer une chaîne de certificats. Les navigateurs modernes l'ont déjà abandonné, mais certains outils d'entreprise et systèmes embarqués conservent des bibliothèques anciennes.
Les symptômes possibles
Un clone ou un téléchargement peut échouer pendant la négociation TLS, avant toute authentification. Le message évoquera souvent un certificat, une signature ou l'absence d'algorithme commun. Changer de jeton ne corrigera pas ce problème.
Où chercher
Inventoriez runners CI, images Docker anciennes, proxys d'inspection, appliances et systèmes d'exploitation hors support. Testez l'accès à github.com et aux domaines CDN depuis chaque environnement, puis mettez à jour bibliothèque TLS et magasin de certificats.
Ne pas contourner la validation
Désactiver la vérification HTTPS transformerait un problème de compatibilité en faille de sécurité. La bonne correction est la modernisation du client ou du proxy. Cette coupure rappelle qu'une dépendance SaaS inclut aussi la couche cryptographique de chaque machine qui l'appelle.




La discussion
Commentaires
Chargement des commentaires…