GitHub a rotit cheia PGP folosită pentru semnarea pachetelor GitHub CLI distribuite prin repository-urile oficiale APT și RPM. Cheia anterioară a expirat pe 5 septembrie 2026, iar primele release-uri publicate după această dată sunt semnate exclusiv cu cheia nouă.
Schimbarea îi afectează în special pe utilizatorii Linux care au configurat repository-ul GitHub CLI înainte de 8 aprilie 2026 și nu au actualizat ulterior keyring-ul. În astfel de sisteme, managerul de pachete poate refuza metadata sau pachetele noi pentru că nu poate valida semnătura cu cheia veche.
GitHub publicase încă din aprilie un keyring care include atât cheia existentă, cât și cheia de înlocuire, tocmai pentru a permite o tranziție fără întreruperi. Sistemele instalate după acea dată sau configurate folosind instrucțiunile actualizate ar trebui să aibă deja cheia necesară.
Rotația nu afectează utilizatorii Windows sau macOS și nici instalările realizate din sursă, prin Homebrew, Conda sau alte package manager-e comunitare. De asemenea, arhivele standalone și pachetele .deb descărcate direct din GitHub Releases nu depind de același flux de metadata pentru repository.
Pentru echipele DevOps, problema este mai importantă decât pare. GitHub CLI este adesea instalat automat în imagini de build, runner-e CI sau VM-uri pregătite prin scripturi vechi. Dacă imaginea conține un keyring depășit, un rebuild sau un patch automat poate începe să eșueze chiar dacă aplicația în sine nu s-a schimbat.
Administratorii ar trebui să verifice imaginile golden, scripturile cloud-init, Dockerfile-urile și automatizările de provisioning care adaugă repository-ul GitHub CLI. O actualizare a cheii înainte de următorul upgrade reduce riscul unor incidente aparent misterioase în pipeline-uri.
Surse
GitHub Changelog — GitHub CLI Linux package signing key expires September 5