GitHub a signalé un incident au cours duquel une clé RSA privée, utilisée comme clé d'hôte pour accéder aux dépôts GitHub via SSH, a été accidentellement publiée dans un dépôt public. La fuite ne concerne que la clé RSA, les clés SSH d'hôte ECDSA et Ed25519 restent sécurisées. La clé SSH d'hôte rendue publique ne permet pas d'accéder à l'infrastructure GitHub ou aux données des utilisateurs, mais peut être utilisée pour intercepter les opérations Git effectuées via SSH.
Pour exclure toute interception possible des sessions SSH vers GitHub dans l'éventualité où la clé RSA tomberait entre de mauvaises mains, GitHub a lancé un processus de remplacement de clé. Du côté des utilisateurs, il est nécessaire de supprimer l'ancienne clé publique GitHub (ssh-keygen -R github.com) ou de remplacer manuellement la clé dans le fichier ~/.ssh/known_hosts, ce qui pourrait perturber le fonctionnement des scripts exécutés automatiquement.
Source : opennet.ru
