何が変わるのか

GitHubは、SSH接続で使う古い署名・鍵交換方式を段階的に廃止し、新しく登録するRSA鍵の最小サイズを引き上げると発表しました。

  • 2026年10月14日以降、新しくGitHubへ登録するRSA鍵は3072ビット以上が必要
  • RSA鍵でSHA-1を使う ssh-rsa 署名方式を廃止予定
  • diffie-hellman-group-exchange-sha256 鍵交換方式を廃止予定
  • 対応クライアントでは耐量子計算機の鍵交換方式を追加

既存のRSA鍵は、SSHクライアントがRSA/SHA-2に対応していれば、鍵を作り直さずに継続利用できると案内されています。鍵の種類として表示される ssh-rsa と、SHA-1を使う署名方式の ssh-rsa は同名でも意味が異なる点に注意が必要です。

最初に確認すること

  1. 対象リポジトリのリモートURLが https:// か git@github.com: か確認する
  2. SSHの場合は、利用中のSSHクライアントとバージョンを確認する
  3. PC、サーバー、NAS、CI/CDなど、SSH接続する場所を一覧化する
  4. GitHubに登録済みの鍵と、実際に各環境で使っている鍵を対応付ける
  5. 更新後に ssh -T git@github.com で接続を確認する

HTTPS接続だけを使っている環境は、今回のSSH変更による直接の影響を受けません。

新しい鍵を作る場合

GitHubは、可能な場合はEd25519鍵を推奨しています。古いシステムとの互換性からRSAが必要な場合は、3072ビット以上を選びます。GitHubのWindows向け手順では、Ed25519非対応環境向けのRSA例として4096ビットが案内されています。

既存鍵を削除してから新しい鍵を試すのではなく、先に新しい鍵を追加して接続を確認し、復旧経路を残したまま切り替えます。

日程の注意

公式Changelogは2026年11月4日と12月9日に一時的な停止試験を予定しています。一方、最終削除日の年が時系列と合わない表記になっているため、本記事では推測で補正せず未確認事項として扱います。実際の移行判断前に公式ページの最新表記を再確認してください。