Сведенията са на базата на преразказа на DevOps.com: в материалите по историята няма пълния текст на съобщението на GitHub.
GitHub прехвърли Dependabot, инструмент за обновяване на зависимости, към удостоверяване в собствените си регистри за пакети чрез GITHUB_TOKEN, токен, използван от задачите на GitHub Actions. Dependabot вече може да получава зависимости там без отделен персонален токен за достъп.
При получаване на зависимост Dependabot заявява достъп packages: Read и автоматично изпраща GITHUB_TOKEN. Ако хранилището вече има достъп до пакет чрез Manage Actions access, Dependabot го наследява точно както задача на GitHub Actions.
GitHub първо пусна тази възможност през юни, но я отмени заради проблеми с разрешаването на зависимости в npm. Сега тя отново е общодостъпна, а удостоверяването с токен е по подразбиране, като персоналните токени остават резервен вариант.
Проверка на твърденията:
- Dependabot може да се удостоверява в GitHub Packages, GitHub Container Registry и други регистри на GitHub чрез GITHUB_TOKEN без персонален токен за достъп. (потвърдено само от публикацията-преносител: доказателство; «Dependabot can authenticate directly to GitHub Packages, the GitHub Container Registry ( ghcr.io ), and other GitHub-hosted package registries without a PAT. It uses the same GITHUB_TOKEN mechanism»)
- Dependabot създава заявки за сливане за остарели или уязвими зависимости. (потвърдено само от публикацията-преносител: доказателство; «It still opens pull requests for outdated or vulnerable dependencies»)
- При получаване на зависимост Dependabot заявява достъп packages: Read и автоматично изпраща GITHUB_TOKEN. (потвърдено само от публикацията-преносител: доказателство; «requesting packages: Read access and presenting that token automatically when it pulls a dependency»)
- Ако хранилището има достъп до пакет чрез Manage Actions access, Dependabot наследява този достъп както workflow на GitHub Actions. (потвърдено само от публикацията-преносител: доказателство; «If a repository already has access to a package through the “Manage Actions access” setting, Dependabot inherits that access the same way an Actions workflow would.»)
- GitHub първо пусна тази възможност през юни, а после я отмени заради проблеми с разрешаването на зависимости в npm. (потвърдено само от публикацията-преносител: доказателство; «GitHub first shipped this capability in June. It ran into trouble with npm dependency resolution and had to be rolled back»)
- Възможността отново е общодостъпна, а удостоверяването с токен е по подразбиране, като персоналните токени са запазени като резервен вариант. (потвърдено само от публикацията-преносител: доказателство; «It’s back now, generally available, with token-based authentication as the default and PAT-based credentials preserved as a fallback rather than removed outright.»)
Публикации:
оценка 70.5 · тип announcement · ревизия 1 · истории st-1s9pea4