El cambio a SHA-256 en Git 3.0 genera debate por su coste

Fuentes: Git 3.0's SHA-256 default shift is a costly, low-value move

El próximo lanzamiento de Git 3.0 planea cambiar el algoritmo de hash predeterminado de SHA-1 a SHA-256, una decisión que ha generado críticas por su potencial coste operativo y la falta de beneficio práctico inmediato. Aunque SHA-1 ha sido la base de Git desde 2005, su vulnerabilidad matemática ante ataques de colisión, demostrados en 2017 y 2020, ha impulsado esta transición. Sin embargo, el autor del análisis argumenta que el cambio es una 'catastrófica' por su complejidad y recursos necesarios, dado que SHA-1 nunca ha sufrido colisiones accidentales en la historia de Git. La seguridad real en Git no depende del hash, sino de la confianza en la fuente del código, como enfatizó Linus Torvalds. Además, los ataques de preimagen, que son más graves que las colisiones, son prácticamente imposibles de ejecutar incluso con hardware masivo, requiriendo tiempos de cálculo equivalentes a la edad del universo. Por tanto, la migración a SHA-256 representa un esfuerzo técnico significativo con un valor práctico limitado, afectando a desarrolladores y equipos de ingeniería que deben gestionar esta transición global.