Сведенията са на базата на преразказа на DevOps.com: в материалите по историята няма пълния текст на съобщението на GitHub.

GitHub прехвърли Dependabot, инструмент за обновяване на зависимости, към удостоверяване в собствените си регистри за пакети чрез GITHUB_TOKEN, токен, използван от задачите на GitHub Actions. Dependabot вече може да получава зависимости там без отделен персонален токен за достъп.

При получаване на зависимост Dependabot заявява достъп packages: Read и автоматично изпраща GITHUB_TOKEN. Ако хранилището вече има достъп до пакет чрез Manage Actions access, Dependabot го наследява точно както задача на GitHub Actions.

GitHub първо пусна тази възможност през юни, но я отмени заради проблеми с разрешаването на зависимости в npm. Сега тя отново е общодостъпна, а удостоверяването с токен е по подразбиране, като персоналните токени остават резервен вариант.

Проверка на твърденията:

  • Dependabot може да се удостоверява в GitHub Packages, GitHub Container Registry и други регистри на GitHub чрез GITHUB_TOKEN без персонален токен за достъп. (потвърдено само от публикацията-преносител: доказателство; «Dependabot can authenticate directly to GitHub Packages, the GitHub Container Registry ( ghcr.io ), and other GitHub-hosted package registries without a PAT. It uses the same GITHUB_TOKEN mechanism»)
  • Dependabot създава заявки за сливане за остарели или уязвими зависимости. (потвърдено само от публикацията-преносител: доказателство; «It still opens pull requests for outdated or vulnerable dependencies»)
  • При получаване на зависимост Dependabot заявява достъп packages: Read и автоматично изпраща GITHUB_TOKEN. (потвърдено само от публикацията-преносител: доказателство; «requesting packages: Read access and presenting that token automatically when it pulls a dependency»)
  • Ако хранилището има достъп до пакет чрез Manage Actions access, Dependabot наследява този достъп както workflow на GitHub Actions. (потвърдено само от публикацията-преносител: доказателство; «If a repository already has access to a package through the “Manage Actions access” setting, Dependabot inherits that access the same way an Actions workflow would.»)
  • GitHub първо пусна тази възможност през юни, а после я отмени заради проблеми с разрешаването на зависимости в npm. (потвърдено само от публикацията-преносител: доказателство; «GitHub first shipped this capability in June. It ran into trouble with npm dependency resolution and had to be rolled back»)
  • Възможността отново е общодостъпна, а удостоверяването с токен е по подразбиране, като персоналните токени са запазени като резервен вариант. (потвърдено само от публикацията-преносител: доказателство; «It’s back now, generally available, with token-based authentication as the default and PAT-based credentials preserved as a fallback rather than removed outright.»)

Публикации:

оценка 70.5 · тип announcement · ревизия 1 · истории st-1s9pea4