Git 3.0のSHA-256デフォルト化は高くつく過ちだ
Git 3.0's upcoming SHA-256 default will be a costly mistake

Git 3.0でハッシュアルゴリズムがSHA-1からSHA-256に変更される予定だが、筆者はこれがほとんど価値のない大規模な移行になると主張する。SHA-1の衝突攻撃は理論上可能でも、実際の攻撃はソーシャルエンジニアリングなど安価で簡単な方法で行われるため、SHA-256への移行はコストに見合わない。Linus Torvaldsも「セキュリティは配布にある」と述べており、信頼はハッシュではなく取得元に基づく。
私は人々がsha1を『セキュリティ』と見なすべきではないと本当に思う。本当のセキュリティは配布にある。