GitHub · Échéance vérifiée

La clé de signature des paquets Linux de GitHub CLI expire le 5 septembre 2026

Échéance
État de la documentation
Preuve
Source primaire

Ne pas perdre cette date

Ajouter l’échéance au calendrier

La date est enregistrée comme une journée entière. La fiche reste la source à consulter en cas de report.

Mécanisme & impact

Ce que GitHub change le 5 septembre 2026

GitHub confirme que la clé PGP actuellement utilisée pour vérifier les dépôts officiels de paquets Linux de GitHub CLI expire le samedi 5 septembre 2026. À partir de la première version publiée après cette date, les métadonnées des dépôts APT et RPM ainsi que les nouveaux paquets RPM seront signés uniquement avec la clé de remplacement.

GitHub a publié le 8 avril 2026 un trousseau contenant l'ancienne clé, d'empreinte 2C6106201985B60E6C7AC87323F3D4EA75716059, et la nouvelle clé, d'empreinte 7F38BBB59D064DBCB3D84D725612B36462313325. Les installations effectuées depuis les dépôts officiels APT ou RPM avant cette date doivent être contrôlées si leur configuration n'a pas été actualisée depuis.

Sans la clé de remplacement, les installations et mises à jour de GitHub CLI depuis les dépôts officiels APT ou RPM peuvent échouer lors de la vérification des signatures après l'expiration. Le risque concerne aussi les images de conteneurs et les automatisations qui conservent un ancien trousseau ou une ancienne configuration de dépôt.

La rotation ne concerne pas Windows, macOS, les compilations depuis les sources, Homebrew, Conda, les gestionnaires communautaires, les fichiers .deb téléchargés directement ni les archives autonomes de GitHub Releases. Une installation officielle réalisée après le 8 avril 2026 est normalement déjà couverte, mais les chemins personnalisés doivent être vérifiés.

Plan d’action

À contrôler avant le 5 septembre

5 contrôles

  1. 01
    Périmètre

    Recenser les installations réellement concernées

    Identifier les postes, conteneurs et exécuteurs qui installent ou mettent à jour gh depuis les dépôts officiels APT ou RPM, puis distinguer les configurations antérieures au 8 avril 2026 des installations plus récentes.

  2. 02
    Empreintes

    Contrôler les empreintes du trousseau

    Vérifier que le trousseau local contient la nouvelle empreinte 7F38BBB59D064DBCB3D84D725612B36462313325. La présence de la seule ancienne empreinte 2C6106201985B60E6C7AC87323F3D4EA75716059 impose une mise à jour.

  3. 03
    APT

    Actualiser les installations APT

    Pour Debian ou Ubuntu, remplacer la copie locale du trousseau par le fichier officiel actuel, vérifier le chemin signed-by de la source APT, puis rejouer la mise à jour des listes et l'installation de gh selon la procédure GitHub.

  4. 04
    RPM

    Actualiser les installations RPM

    Pour Fedora, RHEL, CentOS, Amazon Linux 2, openSUSE ou SUSE, suivre la section correspondant à DNF5, DNF4, Yum ou Zypper afin de recharger la configuration du dépôt et d'importer la nouvelle clé.

  5. 05
    Vérification

    Tester et consigner avant l'échéance

    Effectuer une installation ou une mise à jour de gh sur chaque famille d'environnement avant le 5 septembre 2026, confirmer la vérification de signature et consigner l'environnement, la méthode, la date et le responsable du contrôle.

Registre des révisions

Historique de cette échéance

Création depuis la documentation primaire

Création de l'entrée depuis la documentation primaire.

Ajout de la procédure officielle de rotation

Ajout des pages officielles détaillées, du périmètre APT et RPM, des empreintes des deux clés et de la procédure de contrôle.