GitHub akan memperketat dukungan SSH di github.com dan GitHub Enterprise Cloud. Perusahaan mengumumkan penghapusan beberapa algoritma lama, menambahkan pertukaran kunci pasca-kuantum, dan menaikkan ukuran minimum untuk kunci RSA baru. Perubahan ini terutama menyasar pengguna yang mengambil atau mengirim kode lewat Git over SSH, bukan pengguna yang memakai remote HTTPS.
Dalam pengumuman 22 September 2026, GitHub mengatakan tanda tangan SSH-RSA berbasis SHA-1 dan mekanisme pertukaran kunci `diffie-hellman-group-exchange-sha256` akan dihentikan. Keduanya dianggap terlalu tua untuk standar keamanan saat ini. GitHub juga akan mewajibkan semua kunci RSA SSH baru yang diunggah setelah 14 Oktober 2026 memiliki panjang setidaknya 3072 bit.
Ada satu hal penting yang sering membingungkan pengguna: `ssh-rsa` dapat merujuk pada tipe kunci RSA secara umum, tetapi juga merujuk pada tipe tanda tangan RSA yang memakai SHA-1. GitHub sedang menghapus tanda tangan SHA-1, bukan menyatakan semua kunci RSA yang sudah ada harus langsung dibuang. Kunci RSA lama masih dapat digunakan bila klien SSH menandatangani sesi dengan `rsa-sha2-256` atau `rsa-sha2-512`.
## Jadwal perubahan
GitHub menjadwalkan pemberlakuan persyaratan ukuran RSA baru pada 14 Oktober 2026. Pada tanggal yang sama, GitHub juga akan mengaktifkan dukungan untuk `mlkem768x25519-sha256` di github.com dan GitHub Enterprise Cloud with Data Residency, kecuali region Amerika Serikat. Algoritma tersebut menggabungkan ML-KEM dengan X25519 untuk menyediakan pertukaran kunci yang dirancang lebih tahan terhadap serangan komputasi kuantum.
Penghapusan tanda tangan `ssh-rsa` dan mekanisme Diffie-Hellman lama akan diuji melalui brownout pada 4 November dan 9 Desember 2026. Brownout berarti layanan sengaja dibuat gagal sementara untuk membantu menemukan klien, library, atau pipeline yang masih bergantung pada algoritma tersebut. GitHub mencantumkan tahap penghapusan akhir di halaman changelog yang sama, tetapi tanggal yang tertulis di bagian itu tidak konsisten dengan jadwal 2026. Karena itu, administrator sebaiknya mengikuti pembaruan resmi GitHub dan tidak menjadikan satu tanggal akhir tersebut sebagai satu-satunya dasar migrasi.
## Siapa yang perlu memeriksa konfigurasi?
Dampak langsungnya berada pada pengguna Git yang remotenya diawali `[email protected]:` atau URL SSH lain menuju GitHub. Ini termasuk laptop pengembang, server build, deploy key, bot otomatisasi, dan runner CI yang memakai library SSH sendiri. Jika remote repository menggunakan `https://github.com/`, perubahan algoritma SSH ini tidak memengaruhi proses push dan pull tersebut.
GitHub menyebut OpenSSH 7.2p1 atau yang lebih baru sudah mendukung RSA dengan SHA-2 secara memadai. Beberapa library dan produk lain juga memiliki batas versi yang perlu diperhatikan: JSch dari fork yang direkomendasikan minimal 0.1.66, TeamCity minimal 2021.2.3, Go SSH minimal 0.16.0, libssh2 minimal 1.11.0, dan PuTTY minimal 0.82. Angka ini bukan sekadar catatan kompatibilitas desktop. Pipeline yang berjalan di image lama dapat memakai library berbeda dari laptop pengembang, sehingga pengujian perlu dilakukan di lingkungan CI dan deployment, bukan hanya di workstation.
GitHub merekomendasikan Ed25519 untuk kunci baru bila memungkinkan. Algoritma itu tetap didukung dan tidak ikut terdampak oleh perubahan yang diumumkan. Jika sebuah sistem lama memerlukan RSA, kunci baru tetap dapat dibuat dengan ukuran minimal 3072 bit. Untuk kunci RSA yang sudah ada, pengguna tidak otomatis perlu membuat ulang kunci selama kliennya mendukung tanda tangan RSA-SHA-2.
## Langkah praktis sebelum brownout
Pertama, inventarisasi semua jalur SSH ke GitHub. Periksa remote repository dengan `git remote -v`, lalu cari deploy key, service account, runner, dan job yang menggunakan `GIT_SSH_COMMAND` atau konfigurasi `~/.ssh/config`. Kedua, cek versi OpenSSH, Git, dan library SSH di mesin yang menjalankan otomatisasi. Ketiga, uji koneksi ke GitHub dari lingkungan yang sama dengan pipeline produksi, bukan hanya dari komputer pribadi.
Untuk pengguna yang membuat kunci baru, Ed25519 adalah pilihan paling sederhana jika platform tujuan mendukungnya. Untuk integrasi yang masih mensyaratkan RSA, gunakan ukuran minimal 3072 bit dan pastikan klien memilih `rsa-sha2-256` atau `rsa-sha2-512`, bukan tanda tangan SHA-1. Hindari menambahkan algoritma lama secara manual hanya untuk membuat koneksi “kembali berhasil”; itu dapat menyembunyikan masalah sampai brownout berikutnya.
Perubahan ini juga mengikuti pola yang lebih luas di layanan pengembangan: algoritma yang jarang dipakai mulai dipensiunkan, sementara kompatibilitas dipindahkan ke versi software yang lebih baru. GitHub sebelumnya melaporkan gangguan layanan SSH pada 21 Juli 2026 yang memengaruhi sebagian autentikasi RSA dan deploy key. Insiden itu bukan penyebab langsung pengumuman September, tetapi menjadi pengingat bahwa jalur autentikasi yang jarang diuji dapat menjadi titik lemah ketika infrastruktur berubah.
Bagi sebagian besar pengembang, migrasinya mungkin selesai dengan memperbarui OpenSSH atau memakai Ed25519. Bagi organisasi yang memiliki banyak runner, deploy key, atau perangkat lama, pekerjaan utamanya adalah menemukan dependensi tersembunyi sebelum brownout November dan Desember. Dengan kata lain, perubahan GitHub ini bukan alasan untuk panik dan mengganti semua kunci hari ini, tetapi cukup penting untuk membuat daftar klien SSH yang benar-benar dipakai.
Sumber utama: - GitHub Changelog, “Security improvements for SSH” (22 September 2026): https://github.blog/changelog/2026-09-22-security-improvements-for-ssh/
Sumber konteks: - GitHub, “GitHub availability report: July 2026”: https://github.blog/news-insights/company-news/github-availability-report-july-2026/
