برمجياتقراءة دقيقتين

مفتاح توقيع حزم GitHub CLI على Linux تنتهي صلاحيته في 5 سبتمبر 2026

المغزى

ليست ثغرة ولا اختراقًا، بل صلاحية تنتهي في موعدها. والمكان الذي سيظهر فيه الأثر هو خطوط الـ CI التي تثبّت gh، في منتصف pipeline.

تنتهي يوم السبت 5 سبتمبر 2026 صلاحية مفتاح PGP الذي توقّع به GitHub حزم GitHub CLI (الأمر gh) على Linux، بحسب إعلان على GitHub Changelog ومتابعة في issue رقم 13118 على مستودع cli/cli.

ويخص التغيير من يثبّت gh أو يحدّثه عبر مديري الحزم apt أو yum أو dnf. ولا يخص مستخدمي Windows أو macOS، ولا من ثبّته عبر Homebrew، أو حمّله من GitHub Releases، أو بناه من المصدر.

والآلية بسيطة: مدير الحزم يتحقق من توقيع كل حزمة بالمفتاح المسجّل لديه. فإذا انتهت صلاحية المفتاح، يرفض الحزمة لأنه لا يستطيع التحقق منها. وتظهر حينها رسالة خطأ تتعلق بالمفتاح أو التوقيع، ويسهل أن تُقرأ على أنها مشكلة في الشبكة.

والأثر الأكبر ليس على أجهزة المطورين، بل على الـ CI. فأي Dockerfile أو workflow يحتوي سطرًا لتثبيت gh سيتوقف في منتصف الـ pipeline.

والإصلاح هو إعادة تنفيذ خطوات التثبيت الرسمية لكل توزيعة، للحصول على الـ keyring الجديد. وكان GitHub قد نشر منذ 8 أبريل 2026 keyring يحتوي المفتاحين القديم والجديد معًا، فمن ثبّت gh بالتعليمات الرسمية بعد ذلك التاريخ لا يحتاج إلى أي تعديل.

وتكشف الحالة نوعًا من الأعطال لا علاقة له بالهجمات: أشياء لها تاريخ انتهاء معروف مسبقًا، ولا يتابعها أحد في تقويم الفريق، مثل المفاتيح والشهادات والـ tokens.

المصادر

  1. إعلان المفتاح الجديد على GitHub Changelog
  2. متابعة الموضوع على مستودع cli/cli
  3. خطوات التثبيت الرسمية على Linux
  4. صفحة إصدارات gh

من عدد الجمعة 22 ربيع الأول - 4 سبتمبر

أخبار ذات صلة

أخبار الجمعة 22 ربيع الأول - 4 سبتمبر