GitHub CLI の Linux 署名鍵、9月5日に失効
GitHubCLILinux署名鍵CI/CD
GitHub CLI の APT / RPM リポジトリを署名している PGP 鍵が9月5日に失効する。2026年4月8日より前に公式リポジトリから gh を入れ、設定を更新していない環境は、期日までに置き換え鍵を信頼する設定が必要になる。
何が発表されたか
- 9月3日、GitHub が GitHub CLI の Linux パッケージ署名鍵の失効 を告知。失効日は 2026年9月5日(土)。
- 対象は GitHub CLI の APT / RPM リポジトリ。失効後は「APT / RPM のリポジトリメタデータと、新たに公開される RPM パッケージは置き換え鍵のみで署名される」。
- 置き換え鍵は 2026年4月に現行鍵と並行して公開済み。期日前に信頼設定を済ませられる。
- 2026年4月8日より前に公式 APT / RPM リポジトリから
ghをインストールし、その後設定を更新していない環境は、告知本文の手順に従う必要がある。それ以外の環境も、置き換え鍵が信頼されているかの確認が推奨されている。 - 影響を受けないのは、Windows / macOS ユーザー、ソースからのビルド、Homebrew / Conda / コミュニティ製パッケージマネージャ経由、GitHub Releases の
.deb直接インストールや単体バイナリ。
実務への影響
これは「読んだその日に手を動かす」たぐいの告知だ。放置すると apt update や dnf update が署名検証エラーで落ちる。手元のマシンなら気づいて直せるが、CI のイメージやデプロイ用サーバーに gh を入れている場合、ビルドが突然赤くなる形で気づくことになる。
確認すべき場所は3つ。ローカルの開発機、Dockerfile や CI 設定の中で apt / dnf 経由で gh を入れている箇所、そして常駐先や納品先のサーバー。特に Dockerfile はキャッシュが効いている間は表面化せず、次にイメージを作り直したときに初めて壊れるため、気づくのが遅れやすい。
失効日は土曜。週明けに慌てないよう、金曜のうちに一通り確認しておくのが実際的だ。
利用条件
対象は APT / RPM リポジトリ経由で GitHub CLI を導入している Linux 環境のみ。
