
GitHub HTTPS에서 SHA-1이 꺼졌다…오래된 Git 클라이언트가 멈춘다

GitHub가 2026년 9월 15일 github.com과 파트너 콘텐츠 전송 네트워크(CDN)의 HTTPS에서 SHA-1 지원을 종료했다. GitHub의 종료 완료 공지 에 따르면 GitHub Enterprise Cloud와 GitHub Enterprise Cloud with Data Residency도 적용 대상이며, GitHub Enterprise Server는 제외된다.
이로써 2026년 9월 15일부터 SHA-1에 의존하는 구형 브라우저, API 소프트웨어, Git HTTPS 클라이언트는 대상 서비스에 연결하지 못할 수 있다. 독립 점검 기사 도 종료 직후 같은 범위를 확인했으며, Git 실행 파일만이 아니라 운영체제와 TLS 라이브러리, API 런타임을 함께 갱신해야 한다고 설명한다.
종료 대상은 GitHub의 호스팅 서비스다
이번 변경은 github.com과 파트너 CDN에 대한 HTTPS 연결에 적용된다. GitHub 웹사이트를 여는 브라우저, GitHub API를 호출하는 프로그램, HTTPS 주소로 저장소를 push·pull하는 Git 클라이언트가 모두 영향 경로에 포함된다. 릴리스 자산이나 GitHub 콘텐츠를 CDN에서 내려받는 자동화도 같은 기준으로 살펴봐야 한다.
기업용 GitHub는 배포 방식에 따라 경계가 갈린다. GitHub가 운영하는 Enterprise Cloud와 Data Residency 환경에는 변경이 적용됐지만, 고객 인프라에 설치하는 GitHub Enterprise Server는 이번 종료 대상이 아니다. 사내 시스템의 원격 주소가 github.com 계열인지 자체 Enterprise Server 주소인지 먼저 구분해야 하는 이유다.
종료된 것은 Git 저장소의 객체 이름이나 커밋 ID에 쓰이는 SHA-1 형식이 아니다. 변경 지점은 대상 서비스와 HTTPS 연결을 설정할 때 사용하는 암호화 구성이다. 이번 공지만을 근거로 저장소 이력을 다시 작성하거나 기존 커밋 식별자를 변환할 필요는 없다.
GitHub의 사전 기술 안내 는 브라우저와 API 소프트웨어, HTTPS 방식의 Git 작업을 영향 경로로 명시했다. 이 안내에 제시된 2026년 7월 14일의 사전 중단은 00시부터 18시까지 UTC 기준으로 진행됐고 CDN에는 적용되지 않았으므로, 당시 오류가 없었다는 사실만으로 CDN 다운로드 경로까지 호환된다고 판단할 수는 없다.
Git 버전만으로 호환성을 판단할 수 없다
Git은 HTTPS 연결을 혼자 처리하지 않는다. 빌드 방식과 운영체제에 따라 별도의 HTTPS 라이브러리와 TLS 백엔드를 사용하며, GitHub도 Linux용 Git이 OpenSSL을 이용할 수 있다고 예시했다. 같은 Git 버전이라도 운영체제, 라이브러리와 빌드 구성이 다르면 연결 결과가 달라질 수 있다.
따라서 git --version의 출력만으로 통과 여부를 결정해서는 안 된다. 오래된 사내 배포판에서는 Git 실행 파일만 교체해도 기반 TLS 구성요소가 그대로 남을 수 있다. 반대로 지원 중인 운영체제의 최신 TLS 백엔드를 사용하는 환경이라면 실제 HTTPS 연결 결과가 더 직접적인 판단 근거가 된다.
브라우저와 API 프로그램도 별개의 실행 경로다. 최신 브라우저에서 github.com이 열리더라도 오래된 Java·Python 런타임이나 고정된 HTTP 라이브러리를 사용하는 서비스는 다른 TLS 구성으로 접속할 수 있다. 브라우저 한 번의 성공을 배치 작업과 사내 연동 프로그램의 호환성까지 확대해석하면 안 된다.
컨테이너와 자체 호스팅 CI 러너에서는 호스트보다 실제 작업 이미지가 중요하다. 호스트 운영체제가 최신이어도 장기간 다시 만들지 않은 이미지에는 오래된 Git 패키지, TLS 라이브러리와 인증서 묶음이 남아 있을 수 있다. 사내 프록시나 HTTPS 검사 장비가 TLS를 중계한다면 클라이언트와 프록시, 프록시와 GitHub 사이의 연결도 각각 확인해야 한다.
브라우저·Git·API·CDN 경로를 따로 시험한다
최소 점검은 GitHub에 접속하는 대표 실행 환경을 연결 방식별로 나누는 데서 시작한다. 개발자 단말만 확인하지 말고 빌드 러너, 배포 서버, API 연동 서비스와 콘텐츠 다운로드 자동화 가운데 서로 다른 운영체제나 TLS 구성을 사용하는 환경을 포함해야 한다.
- 대상 서비스를 구분한다. 원격 저장소와 API 주소가 github.com, Enterprise Cloud, Data Residency, 파트너 CDN 또는 자체 Enterprise Server 가운데 어디에 속하는지 확인한다. Enterprise Server라면 이번 변경을 오류 원인으로 바로 지목하지 않는다.
- 브라우저 경로를 시험한다. 실제 업무 환경의 브라우저로 github.com과 GitHub가 호환성 확인용으로 안내한 github.dev에 접속한다. 브라우저 결과는 해당 브라우저 경로만 검증한다.
- Git HTTPS 요청을 실행한다. 문제가 의심되는 장비에서 조직이 허용한 공개 또는 시험 저장소를 대상으로 git ls-remote를 실행한다. 저장소를 변경하지 않으면서 원격 HTTPS 연결의 성공 여부를 확인할 수 있다.
- API 런타임을 별도로 확인한다. 운영 서비스가 실제로 사용하는 언어 런타임과 HTTP 라이브러리로 GitHub API 요청을 보낸다. 개발자 셸의 curl 결과를 애플리케이션 내부 환경의 결과로 대신하지 않는다.
- CDN 다운로드를 재현한다. 릴리스 자산이나 GitHub 콘텐츠를 받는 자동화가 있다면 평소와 같은 컨테이너, 프록시와 실행 계정으로 해당 경로를 시험한다.
시험 결과에는 실행 시각, 운영체제, Git 또는 런타임 버전, TLS 백엔드, 프록시 사용 여부와 오류 원문을 함께 남기는 편이 좋다. 동일한 주소와 계정을 최신 환경에서 다시 시험하면 GitHub 측 장애와 특정 실행 환경의 호환성 문제를 구분하기 쉬워진다.
TLS 오류와 인증·네트워크 오류를 분리해야 한다
9월 15일 이후 발생한 Git 실패가 모두 SHA-1 종료 때문인 것은 아니다. TLS 협상이나 인증서 검증 단계에서 연결이 끊긴다면 관련성을 의심할 수 있지만, HTTP 401·403 응답과 저장소를 찾을 수 없다는 메시지는 인증, SSO, 원격 주소와 권한을 먼저 확인해야 한다. DNS 실패나 시간 초과도 별도의 네트워크 진단 대상이다.
같은 요청이 최신 운영체제에서는 성공하고 오래된 이미지에서만 TLS 오류를 낸다면 로컬 암호화 구성의 호환성 문제가 유력해진다. 여러 최신 환경에서 동시에 실패한다면 서비스 상태와 조직의 네트워크 정책, 저장소 설정도 함께 조사해야 한다.
호환성 문제가 확인되면 Git만 단독으로 교체하지 말고 운영체제 보안 업데이트, TLS·HTTP 라이브러리와 인증서 저장소를 지원되는 조합으로 갱신해야 한다. 컨테이너는 유지 관리되는 베이스 이미지로 다시 만들고, API 프로그램은 실제 운영 런타임과 의존 라이브러리를 갱신한 뒤 원래 실패했던 요청을 재시험해야 한다.
인증서 검증을 끄거나 SHA-1을 다시 허용하는 설정은 해결책이 아니다. SSL 검증을 비활성화하면 연결 오류와 함께 서버 신원을 확인하는 보호 장치까지 사라진다. SSH 원격 주소는 이미 조직이 키와 정책을 관리하는 경우 Git 작업을 분리하는 대안이 될 수 있지만, 브라우저와 API, CDN의 HTTPS 문제까지 해결하지는 않는다.
예고가 아닌 시행 완료 상태다
이번 변경은 추가 시험을 기다리는 예고 단계가 아니다. 2026년 9월 15일부터 github.com, 파트너 CDN, Enterprise Cloud와 Data Residency에는 SHA-1 HTTPS 종료가 적용됐고, 자체 호스팅 제품인 Enterprise Server는 이번 범위에서 제외됐다.
GitHub는 완료 공지에서 별도의 유예 기간이나 추가 종료 일정을 제시하지 않았다. 운영팀에 남은 과제는 아직 호출되지 않은 정기 배치, 오래된 CI 이미지와 드물게 실행되는 API 연동을 실제 경로에서 확인하는 일이다. 관련 오류가 발견되면 TLS 단계의 실패인지 인증·권한·DNS 문제인지 먼저 분리한 뒤 해당 운영체제와 연결 구성요소를 갱신해야 한다.
함께 읽기:
관련 기사
뉴스레터 구독
최신 Web3, AI, 암호화폐 뉴스를 이메일로 받아보세요.




