一句话看懂:GitHub 已按原计划在 HTTPS 层面关闭 SHA-1 支持,覆盖 github.com 及合作 CDN,包括 GitHub Enterprise Cloud 和带数据驻留的 Cloud 版本;这意味着仍依赖 SHA-1 证书或签名的客户端、脚本和旧工具链将无法正常连接。
事件核心:发生了什么
GitHub 此前预告过这项变更,如今按其公布的时间表落地:在 2026 年 9 月 15 日之后,github.com 以及合作 CDN 的 HTTPS 连接不再接受 SHA-1。受影响范围包括 GitHub Enterprise Cloud,以及 GitHub Enterprise Cloud with Data Residency;自托管方案 GitHub Enterprise Server 不受此次调整影响。目前公开信息显示,变更主要作用于 HTTPS 传输层的哈希算法选择,与 Git 仓库对象本身的 SHA-1 或 SHA-256 迁移并非同一件事。
为什么重要
SHA-1 早已被业界判定为不安全,存在碰撞攻击风险,主流浏览器和证书机构多年前就开始逐步淘汰。对 GitHub 而言,关闭 SHA-1 是补齐安全基线的一步,也符合大型代码托管平台在供应链安全上的整体方向。放到更大的背景下看,AI 应用的代码依赖、模型权重托管、自动化训练流水线往往高度依赖 Git 服务和 CI/CD 链路,底层加密算法的统一升级会直接影响这些流程的稳定性。对企业客户来说,GitHub Enterprise Cloud 同步跟进,也意味着合规与安全审计的口径更一致。
对用户/开发者/创作者的影响
对绝大多数普通用户,日常在浏览器或新版 Git 客户端中访问 GitHub 不会受到明显影响,因为现代工具链默认已使用 SHA-256 等更安全的算法。真正需要排查的是三类场景:一是仍在调用旧版 TLS/加密库的脚本和自动化工具;二是配置了固定 SHA-1 证书或签名的内部代理、镜像与中间件;三是依赖老旧运行环境的企业内网系统。建议开发者检查 CI/CD 流水线、依赖抓取工具和自建缓存服务的 TLS 配置,必要时升级 OpenSSL、Git 客户端或相关 SDK。内容创作者如果只是通过网页或官方客户端使用,基本无需额外操作。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
值得关注的后续
一是观察是否有开发者反馈连接失败,尤其是企业环境和旧版本工具链;二是关注 Git 生态中 SHA-256 仓库迁移的推进节奏,HTTPS 层的变化可能加速这一进程;三是留意 GitHub Enterprise Server 后续版本是否也会安排类似的 SHA-1 停用计划。目前公开信息显示,GitHub 尚未给出 Server 端的明确时间表。


