GitHub CLI Linux İmzalama Anahtarı 5 Eylül’de Bitiyor
GitHub CLI’nin Linux paket depolarında kullanılan mevcut PGP imzalama anahtarının geçerliliği 5 Eylül 2026 Cumartesi günü sona eriyor. Bu tarihten sonraki ilk GitHub CLI sürümüyle APT ve RPM depolarının meta verileri yalnızca yeni anahtarla imzalanacak. Aynı değişiklik, yeni yayımlanan RPM paketleri için de geçerli.
GitHub’ın duyurusuna göre, özellikle resmi APT veya RPM depolarından gh yükleyen Linux kullanıcılarının sistemlerindeki anahtar yapılandırmasını kontrol etmesi gerekiyor. Yeni imzalama anahtarının sistem tarafından güvenilir olarak tanındığı doğrulanmalı. Bu kontrol yapılmazsa gelecekteki depo meta verilerinin veya yeni RPM paketlerinin doğrulanmasında sorun çıkabilir. Bu nedenle geçiş tarihi öncesinde işlem yapılması gerekiyor.
İmzalama anahtarı değişikliği ne zaman uygulanacak?
Mevcut PGP anahtarının süresi 5 Eylül 2026 tarihinde doluyor. Değişiklik, bu tarihten sonraki ilk GitHub CLI sürümünde devreye girecek. Söz konusu sürümle birlikte APT ve RPM depolarının meta verileri yalnızca yedek olarak yayımlanan yeni anahtarla imzalanacak.
Değişiklik, GitHub CLI’nin Linux paketlerini dağıtmak için kullanılan imzalama mekanizmasıyla sınırlı. Duyuruda GitHub CLI’nin işlevlerinde veya komutlarında değişiklik yapıldığı belirtilmiyor. Yenilenen, paket depolarının ve yeni RPM paketlerinin doğrulanmasında kullanılan anahtar.
APT ve RPM tabanlı kurulumlarda depo meta verileri, sistemin depodaki içeriği doğrulamak için kullandığı unsurlardan biri. Bu yüzden Linux sisteminde yalnızca GitHub CLI’nin kurulu olup olmadığına değil, kurulumun hangi yöntemle yapıldığına da bakmak gerekiyor.
Nisan ayında yayımlanan anahtarlık ne içeriyor?
GitHub, geçiş hazırlığı için nisan ayında hem mevcut hem de yeni anahtarları içeren bir anahtarlık yayımladı. Amaç, eski anahtarın geçerliliği sona ermeden yeni anahtarı sisteme tanıtmak.
Resmî APT veya RPM depolarından gh kurulumunu 8 Nisan 2026 tarihinden önce yapan ve kurulum yapılandırmasını o tarihten sonra güncellemeyen kullanıcıların, 5 Eylül’den önce tam duyuruda yer alan talimatları uygulaması gerekiyor. Kaynak duyuru, bu gruptaki kullanıcıları geçiş adımlarını izlemeleri konusunda özellikle uyarıyor.
Kurulum daha sonra yapılmış olsa bile sistemin kontrol edilmesi öneriliyor. Aynı durum, sistem yapılandırmasının güncellenip güncellenmediğinin kesin olarak hatırlanmaması veya kurulumun özel bir imaj ya da otomasyon yolu üzerinden gerçekleştirilmesi için de geçerli. Kullanıcıların bu senaryolarda, sistemlerinin yeni anahtara güvenip güvenmediğini duyurudaki adımlarla doğrulaması gerekiyor.
Hangi Linux kurulumları kontrol edilmeli?
Değişiklikten etkilenebilecek temel grup, GitHub CLI’yi resmî APT veya RPM depolarından yükleyen Linux kullanıcıları. Özellikle 8 Nisan 2026’dan önce kurulum yapan ve sonrasında depo yapılandırmasını güncellemeyen sistemlerde yeni anahtarın güvenilir anahtarlar arasında bulunduğu doğrulanmalı.
Özel sistem imajları veya otomasyon süreçleriyle kurulum yapan kullanıcıların da kurulumda hangi anahtarlığın kullanıldığını gözden geçirmesi gerekiyor. Kaynağa göre bu yöntemlerde kurulumun daha sonra yapılmış olması ya da yapılandırmanın nasıl hazırlandığının hatırlanmaması kontrol ihtiyacını ortadan kaldırmıyor.
Duyuru, sistemin kullandığı dağıtım yöntemi ve paket kaynağına göre değerlendirilmeli. APT veya RPM depoları üzerinden yapılan resmî Linux kurulumu; doğrudan indirilen dosya, kaynak koddan derleme veya topluluk paket yöneticisi aracılığıyla yapılan kurulumlarla aynı kapsamda değil.
Değişiklikten etkilenmeyen kurulum yöntemleri
Aşağıdaki kullanım biçimleri, duyuruya göre bu imzalama anahtarı değişikliğinden etkilenmiyor:
- GitHub CLI’yi Windows veya macOS üzerinde kullanmak.
ghuygulamasını kaynak koddan derlemek.- GitHub CLI’yi Homebrew, Conda veya bir topluluk paket yöneticisi üzerinden kurmak.
- GitHub Releases üzerinden doğrudan bir
.debdosyası kullanmak. - GitHub Releases üzerinden bağımsız arşiv ikilisini kullanmak.
Bu yöntemlerde GitHub’ın Linux APT veya RPM depolarının meta verileriyle yeni RPM paketlerinde kullanılacak imzalama anahtarı değişikliği doğrudan uygulanmıyor. Hangi kurulum yönteminin kullanıldığından emin olmayan kullanıcıların ise kendi sistemlerindeki kurulumu doğrulaması gerekiyor.
Kullanıcıların yapması gerekenler
Önce GitHub CLI’nin hangi kaynaktan kurulduğu belirlenmeli. Kurulum resmî APT veya RPM depolarından 8 Nisan 2026’dan önce yapıldıysa ve yapılandırma o tarihten sonra güncellenmediyse, tam duyuruda yer alan geçiş talimatları 5 Eylül’den önce uygulanmalıydı.
Kurulumun daha yeni olduğu düşünülse bile bu bilgi, sistemin yeni anahtara güvendiğini tek başına kanıtlamıyor. Özel imaj veya otomasyon kullanılması da yapılandırma kontrolünü gereksiz kılmıyor. Bu durumlarda duyuruda belirtilen doğrulama adımları izlenerek yeni anahtarın sistem tarafından tanındığı kontrol edilmeli.
GitHub CLI’yi Windows veya macOS’ta kullananlar, kaynak koddan derleyenler ya da Homebrew, Conda, topluluk paket yöneticisi, doğrudan .deb dosyası veya bağımsız arşiv ikilisi kullananlar için kaynakta ek bir işlem gereksinimi belirtilmiyor.
Kaynaklar ve İleri Okuma
GitHub CLI Linux paket imzalama anahtarının sona ermesine ilişkin duyuru







Yorum gönder