Cadenas étiqueté SHA-1 barré d’un trait orange face à un cadenas vert estampillé TLS 1.2 et SHA-256, sur fond bleu nuit

GitHub coupe SHA-1 en HTTPS : ce qui change pour ton terminal et tes scripts

GitHub désactive SHA-1 en HTTPS ce 15 septembre. Navigateurs, scripts et clients Git concernés : comment vérifier ta connexion et corriger en cinq minutes.

Ce mardi 15 septembre, GitHub a coupé, comme prévu, SHA-1 en HTTPS sur github.com et sur ses CDN, les serveurs relais qui servent le site partout dans le monde. Les connexions qui s'appuient encore sur cette vieille fonction de hachage sont désormais refusées. GitHub Enterprise Cloud est concerné, GitHub Enterprise Server, la version auto-hébergée, ne l'est pas.

Si tu navigues avec un navigateur à jour, tu ne verras rien. Mais quelques installations vieillissantes, un vieux serveur de compilation, un poste figé faute de mises à jour, peuvent tomber sur une erreur brutale : plus moyen de cloner ni de pousser. Voilà ce qu'il faut savoir.

SHA-1, c'est quoi exactement

SHA-1, pour Secure Hash Algorithm 1, est une fonction de hachage : une recette qui transforme n'importe quel fichier en empreinte courte, comme une signature unique. Née en 1995, elle a dépassé toutes ses espérances de vie. Depuis 2017, des chercheurs ont prouvé qu'on pouvait fabriquer deux fichiers différents avec la même empreinte SHA-1, ce qu'on appelle une collision. Pour TLS, le protocole qui sécurise le petit cadenas de ton navigateur, c'est une faille rédhibitoire.

Les navigateurs ont banni SHA-1 de leurs connexions sécurisées dès 2017. GitHub laissait encore une rallonge aux cas particuliers : matériel ancien, bibliothèques figées, environnements d'entreprise lents à bouger. La rallonge est terminée.

Qui risque de voir une erreur

Trois profils sont concernés. Les navigateurs très anciens, d'abord : un navigateur à jour n'utilise plus SHA-1 depuis des années, rien à faire. Les logiciels qui parlent à l'API de GitHub, ensuite : un framework de 2015 enfoui dans une chaîne de compilation peut refuser la connexion. Les clients Git qui clonent en HTTPS, enfin, le cas le plus fréquent au quotidien.

L'erreur typique parle d'un échec de négociation TLS, le fameux handshake : ton logiciel et GitHub ne trouvent aucun algorithme commun pour se mettre d'accord, et le clonage s'arrête net.

Vérifier et corriger en cinq minutes

github.dev est la page de test mise à disposition par GitHub, où SHA-1 est déjà désactivé : si elle s'affiche sans problème, ton navigateur est prêt.

Pour Git, la règle est simple : une version récente du client, sur un système à jour, repose sur des bibliothèques TLS modernes. Sous Linux, sudo apt update && sudo apt upgrade (ou l'équivalent sur ta distribution) règle l'essentiel. Sous Windows et macOS, un installateur Git récent suffit.

✉️ Un moment, avant de continuer la lecture…

Le rendez-vous du dimanche : un extrait de la chronique « Un pavé dans la tech », les 4-5 infos qui comptent et un aperçu de la semaine à venir. Inscription gratuite, désinscription en un clic.

Pour l'API, vérifie que tes scripts s'appuient sur des versions modernes de Python, Node.js, Go ou Ruby : elles négocient des algorithmes récents sans réglage particulier.

Et l'historique de tes dépôts, alors

Nuance importante : ce changement touche la couche de transport HTTPS, le tube entre ta machine et GitHub. Les commits, eux, continuent d'être identifiés par des empreintes SHA-1 à l'intérieur du dépôt. Git prépare sa migration vers SHA-256 depuis plusieurs années, mais elle avance doucement, dépôt par dépôt.

Autrement dit : la sécurité de la connexion change, le contenu de ton historique ne bouge pas.

Ce que tu dois faire maintenant

Utilisateur normal, navigateur et système à jour : tu n'as rien à faire. Si tu gères une machine un peu ancienne ou un pipeline de CI, l'usine qui compile ton code automatiquement, fais un test de connexion aujourd'hui plutôt que de découvrir la panne un soir de livraison.

Sigstore est l'autre chantier de sécurisation de GitHub dont on avait parlé en août : signer son code devient enfin simple. La coupure de SHA-1 s'inscrit dans la même dynamique, sécuriser la chaîne entre ton poste et le dépôt.

Trente et un ans de service pour un algorithme né en 1995, dont la première brèche démontrée remonte à 2017. Le web a la patience d'un géologue, mais il finit toujours par faire le ménage.

Sources

GitHub Changelog, la note officielle du 15 septembre 2026 annonçant la désactivation effective de SHA-1 en HTTPS.

GitHub Changelog, l'annonce d'avril 2026 qui détaillait le calendrier de retrait et les vérifications recommandées.



Recherche, relecture et illustration assistées par IA. Le contenu reflète le travail éditorial de la rédaction.

No comments yet