GitHub · Échéance vérifiée
La clé de signature des paquets Linux de GitHub CLI expire le 5 septembre 2026
- Échéance
- État de la documentation
- Preuve
- Source primaire
Ne pas perdre cette date
Ajouter l’échéance au calendrier
La date est enregistrée comme une journée entière. La fiche reste la source à consulter en cas de report.
Mécanisme & impact
Ce que GitHub change le 5 septembre 2026
GitHub confirme que la clé PGP actuellement utilisée pour vérifier les dépôts officiels de paquets Linux de GitHub CLI expire le samedi 5 septembre 2026. À partir de la première version publiée après cette date, les métadonnées des dépôts APT et RPM ainsi que les nouveaux paquets RPM seront signés uniquement avec la clé de remplacement.
GitHub a publié le 8 avril 2026 un trousseau contenant l'ancienne clé, d'empreinte 2C6106201985B60E6C7AC87323F3D4EA75716059, et la nouvelle clé, d'empreinte 7F38BBB59D064DBCB3D84D725612B36462313325. Les installations effectuées depuis les dépôts officiels APT ou RPM avant cette date doivent être contrôlées si leur configuration n'a pas été actualisée depuis.
Sans la clé de remplacement, les installations et mises à jour de GitHub CLI depuis les dépôts officiels APT ou RPM peuvent échouer lors de la vérification des signatures après l'expiration. Le risque concerne aussi les images de conteneurs et les automatisations qui conservent un ancien trousseau ou une ancienne configuration de dépôt.
La rotation ne concerne pas Windows, macOS, les compilations depuis les sources, Homebrew, Conda, les gestionnaires communautaires, les fichiers .deb téléchargés directement ni les archives autonomes de GitHub Releases. Une installation officielle réalisée après le 8 avril 2026 est normalement déjà couverte, mais les chemins personnalisés doivent être vérifiés.
Plan d’action
À contrôler avant le 5 septembre
5 contrôles
- 01Périmètre
Recenser les installations réellement concernées
Identifier les postes, conteneurs et exécuteurs qui installent ou mettent à jour gh depuis les dépôts officiels APT ou RPM, puis distinguer les configurations antérieures au 8 avril 2026 des installations plus récentes.
- 02Empreintes
Contrôler les empreintes du trousseau
Vérifier que le trousseau local contient la nouvelle empreinte 7F38BBB59D064DBCB3D84D725612B36462313325. La présence de la seule ancienne empreinte 2C6106201985B60E6C7AC87323F3D4EA75716059 impose une mise à jour.
- 03APT
Actualiser les installations APT
Pour Debian ou Ubuntu, remplacer la copie locale du trousseau par le fichier officiel actuel, vérifier le chemin signed-by de la source APT, puis rejouer la mise à jour des listes et l'installation de gh selon la procédure GitHub.
- 04RPM
Actualiser les installations RPM
Pour Fedora, RHEL, CentOS, Amazon Linux 2, openSUSE ou SUSE, suivre la section correspondant à DNF5, DNF4, Yum ou Zypper afin de recharger la configuration du dépôt et d'importer la nouvelle clé.
- 05Vérification
Tester et consigner avant l'échéance
Effectuer une installation ou une mise à jour de gh sur chaque famille d'environnement avant le 5 septembre 2026, confirmer la vérification de signature et consigner l'environnement, la méthode, la date et le responsable du contrôle.
Registre des révisions
Historique de cette échéance
Création de l'entrée depuis la documentation primaire.
Ajout des pages officielles détaillées, du périmètre APT et RPM, des empreintes des deux clés et de la procédure de contrôle.
