Umstellung der SSH-Schlüssel für den GitLab-Dienst am 17.08.2026

GitLab nutzt für die Datenübertragung zwischen Nutzer und Server das SSH-Protokoll. Diese Datenübertragung wird durch Verschlüsselungsverfahren geschützt. Hierzu verfügt der GitLab-Server über einen sogenannten SSH-Schlüssel. Der öffentliche Teil dieses Schlüssels muss aufseiten des Nutzers hinterlegt sein, damit sichergestellt ist, dass der Nutzer stets mit dem korrekten GitLab-Server kommuniziert und sich kein böswilliger Angreifer in die Kommunikation einschleust (sog. Man-in-the-Middle). Wir beabsichtigen, am 17.08.2026 routinemäßig Änderungen an unserer SSH-Zertifizierungsstelle vorzunehmen, die die SSH-Schlüssel aller Server der TU Chemnitz beglaubigt (siehe URZ-Blog).

Zeitgleich werden wir auch die Schlüssel des GitLab-Servers ändern, um die Konfiguration mit anderen Servern zu vereinheitlichen. In diesem Zuge ziehen wir den Schlüssel vom Typ ECDSA ersatzlos zurück. Den RSA-Schlüssel ersetzen wir, um dessen Parameter an den Stand der Technik anzupassen. Der bisherige ED25519-Schlüssel bleibt unverändert gültig.

Damit besteht ggf. Handlungsbedarf bei Nutzenden des GitLab-Dienstes.

Bin ich betroffen?

Wenn Sie GitLab ausschließlich von URZ-administrierten PCs aus nutzen, müssen Sie nichts unternehmen.

Wenn einer der folgenden Punkte auf Sie zutrifft, müssen Sie u. U. den neuen GitLab-Schlüssel in ihrem Nutzerprofil hinterlegen:

  • Sie nutzen den GitLab-Dienst von privaten Endgeräten aus.
  • Sie nutzen den GitLab-Dienst von Dienstgeräten aus, die nicht zentral durch das URZ administriert werden.
  • Sie nutzen den GitLab-Dienst von einer anderen Hochschule als der TU Chemnitz aus.

Was muss ich tun?

Konfigurieren Sie unsere SSH-Zertifizierungsstelle, wie im entsprechenden Artikel unseres URZ-Blogs beschrieben.

Was passiert, wenn ich mir unsicher bin und meine SSH-Konfiguration nicht aktualisiere?

In jedem Fall können Sie sich weiterhin an der GitLab-Weboberfläche anmelden. Zudem bleiben Ihre Daten selbstverständlich erhalten.

Der Download von Git-Repositories vom Git-Server auf Ihren lokalen Arbeitsplatz und die Übertragung lokaler Änderungen an den GitLab-Server kann jedoch unter Umständen nicht mehr funktionieren. Sollte bisher bereits der Schlüssel vom Typ ED22519 bei Ihnen hinterlegt sein, wird auch der Up- und Download weiterhin funktionieren, da wir keine Änderungen an diesem Schlüssel vornehmen. Andernfalls wird der Versuch, Git-Repositories zu aktualisieren mit einer Meldung fehlschlagen, die darauf aufmerksam macht, dass sich der Server-Schlüssel geändert hat. In der Fehlermeldung wird der Fingerabdruck des neuen Server-Schlüssels ausgegeben und ggf. eine Bestätigung abgefragt. Sie können den Fingerabdruck mit den Angaben in folgender Tabelle prüfen. Stimmen alle Zeichen überein, kann der Schlüssel als vertrauenswürdig akzeptiert werden. Dennoch empfehlen wir, die SSH-Zertifizierungsstelle nach oben verlinkter Anleitung zu hinterlegen.

Schlüsseltyp Fingerabdruck Gültigkeit
RSA
MD5:f3:00:83:be:fc:70:ca:31:65:d9:54:7b:08:d6:20:a8
SHA256:rLHyrIXEWvZ/nRYSWQQ7CGBKmXnDD5/4GHypVxJNJEs
bis 17.08.2026
RSA
MD5:ec:e7:1c:42:80:73:91:6f:f6:22:58:97:52:33:6f:03
SHA256:UVhkqTbpLiSO1xQoiyE5ffzBvhwQCMu8hz9MtfHj4b4
ab 17.08.2026
ECDSA
MD5:4b:9a:08:d4:94:05:9e:3f:99:af:7d:16:fe:c4:a1:f4
SHA256:j513X13sGDY06Rv4TkAi10jyD5M5ligl0kwTxLhk14U
bis 17.08.2026
ED25519
MD5:e9:70:44:f7:40:6f:ca:81:b1:3c:ab:e8:02:c7:0a:60
SHA256:n7Dbzf+RtlWzxhQynn3zNDOQAjs6A6WW1fvlSdh4kjg
unverändert

Alle SSH-Schlüssel des GitLab-Dienstes können zudem jederzeit auf unserer Webseite zum GitLab-Dienst nachgeschlagen werden.

Schreibe einen Kommentar