Git 3.0 默认 SHA-256 是昂贵错误
Git 3.0's upcoming SHA-256 default will be a costly mistake

我观察这个问题多年,认为 Git 3.0 即将默认切换 SHA-256 的决定将耗费大家大量时间和心力,却几乎没有任何实际收益。虽然 SHA-1 在理论上已被攻破,但在实际场景中,利用哈希碰撞攻击的成本极高且难以落地。真正的信任机制在于代码来源的可靠性,而非哈希算法本身。与其盲目升级,不如关注更有效的供应链安全策略,毕竟攻击者更倾向于通过社会工程学控制维护者,而非花费巨资计算哈希碰撞。
哈希碰撞攻击可能是将不受信任的代码引入系统最愚蠢的方式,尤其是当存在无偿的开源维护者和低信任度的包管理仓库时。