NexSift
SegurançaNovo

GitHub prepara corte de SSH legado e adiciona troca de chaves pós-quântica

Publicado 23 de set. de 2026 · Leitura 1 min de leitura · Relevância 9.2

PorTiago CastroCriador do NexSift·NexSift Editorial
O que mudou

GitHub vai retirar assinaturas RSA com SHA-1 e um KEX Diffie-Hellman legado, exigir RSA novo de 3072 bits e habilitar ML-KEM híbrido em outubro.

Por que importa

Times com runners antigos, appliances, bibliotecas SSH embutidas ou imagens legadas podem descobrir incompatibilidades somente quando os brownouts começarem. O suporte a ML-KEM também leva a transição pós-quântica para uma rota diária de desenvolvimento, sem exigir migração manual dos clientes modernos.

O GitHub definiu um cronograma para endurecer conexões SSH. A plataforma vai remover o tipo de assinatura ssh-rsa baseado em SHA-1 e o mecanismo de troca de chaves diffie-hellman-group-exchange-sha256. Novas chaves RSA enviadas a partir de 14 de outubro de 2026 precisarão ter pelo menos 3072 bits.

Na mesma data, github.com e GitHub Enterprise Cloud com Data Residency, exceto a região dos EUA, passam a suportar mlkem768x25519-sha256, troca híbrida pós-quântica. Haverá brownouts dos algoritmos legados em 4 de novembro e 9 de dezembro. O GitHub também lista versões mínimas de clientes que lidam de forma robusta com RSA/SHA-2, como OpenSSH 7.2p1, libssh2 1.11.0 e PuTTY 0.82.

A mudança afeta conexões Git por SSH e, no GHES, o protocolo Git não autenticado. Remotes HTTPS não são afetados. Chaves RSA existentes não precisam necessariamente ser regeneradas se o cliente já negocia assinaturas RSA com SHA-2.

O que observar agora

Inventariar versões de clientes SSH antes de 14 de outubro, observar os brownouts de novembro e dezembro e acompanhar a correção da data final publicada pelo GitHub, que aparece como 13 de janeiro de 2026 apesar de estar em um cronograma futuro.

Tópicos relacionados com este sinal
Continue no radar