Git 3.0의 SHA-256 전환은 값비싼 실수다
Git 3.0's upcoming SHA-256 default will be a costly mistake

Git 3.0이 기본 해시를 SHA-1에서 SHA-256으로 바꾸려 한다. 하지만 저자는 이 변경이 막대한 비용과 혼란만 초래할 뿐 실질적 이득이 거의 없다고 주장한다. SHA-1 충돌 공격은 이론적으로 가능하지만 실제 공격은 해시 충돌보다 오픈소스 유지보수자를 매수하는 쪽이 훨씬 쉽고 저렴하다. 신뢰는 해시가 아니라 코드를 어디서 가져오는지에 기반한다는 Linus Torvalds의 2005년 발언을 인용하며, SHA-256 마이그레이션의 근거가 허약하다고 비판한다.
“나는 사람들이 sha1을 ‘보안’이라고 생각하지 않았으면 한다. 진짜 보안은 배포에 있다.” — Linus Torvalds, 2005