
GitHub 공식 변경 로그에 따르면 회사는 2026년 7월 14일 00시부터 18시까지 UTC 기준으로 SHA-1 기반 HTTPS/TLS 연결을 일시 차단하는 brownout을 진행한다. 한국시간으로는 7월 14일 오전 9시부터 15일 오전 3시까지다. 이번 조치는 2026년 9월 15일 GitHub와 파트너 CDN에서 SHA-1 기반 HTTPS/TLS를 완전히 비활성화하기 전 호환성 문제를 드러내기 위한 예행 절차다.
GitHub는 이번 변경이 github.com, GitHub Enterprise Cloud, GitHub Enterprise Cloud with Data Residency에 적용된다고 설명했다. GitHub Enterprise Server는 이번 조치의 영향을 받지 않는다. 영향 대상은 GitHub 웹사이트에 접속하는 구형 브라우저, GitHub API를 호출하는 소프트웨어, HTTPS로 Git push·pull을 수행하는 Git 클라이언트다.
SHA-1은 오래전부터 충돌 공격 가능성 때문에 보안성이 낮은 해시 알고리즘으로 분류돼 왔다. 주요 브라우저와 인증서 생태계는 이미 SHA-1 기반 인증서 사용을 단계적으로 중단해 왔다. GitHub의 이번 일정은 개발 플랫폼의 접속 계층에서도 오래된 TLS 알고리즘 의존을 제거하려는 움직임으로 볼 수 있다.
개발팀과 인프라 운영자는 CI/CD 서버, 오래된 리눅스 이미지, 사내 프록시, 자체 빌드된 Git 클라이언트가 최신 TLS 알고리즘을 지원하는지 점검해야 한다. GitHub는 브라우저의 경우 최신 버전을 사용하고, API 클라이언트는 최신 프레임워크와 라이브러리로 연결하도록 권고했다. Git 클라이언트는 운영체제와 OpenSSL 등 HTTPS 백엔드 구성 요소를 함께 최신 상태로 유지해야 한다.
이번 brownout은 CDN에는 적용되지 않는다. 그러나 9월 15일에는 GitHub와 파트너 CDN에서 SHA-1 기반 HTTPS/TLS가 완전히 비활성화될 예정이다. 자동화된 배포 파이프라인이나 장기 운영 서버가 GitHub에 HTTPS로 접근하는 조직은 brownout 기간에 발생하는 연결 오류를 실제 종료 전 경고 신호로 봐야 한다.
출처: GitHub Changelog https://github.blog/changelog/2026-04-20-sunsetting-sha-1-in-https-on-github/