GitHub prepara corte de SSH legado e adiciona troca de chaves pós-quântica
Publicado 23 de set. de 2026 · Leitura 1 min de leitura · Relevância 9.2
GitHub vai retirar assinaturas RSA com SHA-1 e um KEX Diffie-Hellman legado, exigir RSA novo de 3072 bits e habilitar ML-KEM híbrido em outubro.
Times com runners antigos, appliances, bibliotecas SSH embutidas ou imagens legadas podem descobrir incompatibilidades somente quando os brownouts começarem. O suporte a ML-KEM também leva a transição pós-quântica para uma rota diária de desenvolvimento, sem exigir migração manual dos clientes modernos.
O GitHub definiu um cronograma para endurecer conexões SSH. A plataforma vai remover o tipo de assinatura ssh-rsa baseado em SHA-1 e o mecanismo de troca de chaves diffie-hellman-group-exchange-sha256. Novas chaves RSA enviadas a partir de 14 de outubro de 2026 precisarão ter pelo menos 3072 bits.
Na mesma data, github.com e GitHub Enterprise Cloud com Data Residency, exceto a região dos EUA, passam a suportar mlkem768x25519-sha256, troca híbrida pós-quântica. Haverá brownouts dos algoritmos legados em 4 de novembro e 9 de dezembro. O GitHub também lista versões mínimas de clientes que lidam de forma robusta com RSA/SHA-2, como OpenSSH 7.2p1, libssh2 1.11.0 e PuTTY 0.82.
A mudança afeta conexões Git por SSH e, no GHES, o protocolo Git não autenticado. Remotes HTTPS não são afetados. Chaves RSA existentes não precisam necessariamente ser regeneradas se o cliente já negocia assinaturas RSA com SHA-2.
Inventariar versões de clientes SSH antes de 14 de outubro, observar os brownouts de novembro e dezembro e acompanhar a correção da data final publicada pelo GitHub, que aparece como 13 de janeiro de 2026 apesar de estar em um cronograma futuro.