El cambio a SHA-256 en Git 3.0 será un error costoso
Git 3.0's upcoming SHA-256 default will be a costly mistake

Git 3.0 planea reemplazar SHA-1 por SHA-256 como algoritmo de hash predeterminado, una migración masiva que, según el autor, aporta poco valor práctico. Argumenta que los ataques de colisión son irrelevantes frente a vectores más simples como el compromiso de mantenedores, y que la confianza en el código proviene de la distribución y la autenticación, no del hash en sí. La medida impondría costos enormes a la industria sin beneficios reales.
Realmente creo que la gente no debería considerar el sha1 como la "seguridad". La verdadera seguridad está en la distribución.