Сведения основаны на пересказе DevOps.com: полного текста сообщения GitHub среди материалов истории нет.
GitHub перевела Dependabot, инструмент для обновления зависимостей, на аутентификацию в собственных реестрах пакетов через GITHUB_TOKEN, токен, используемый заданиями GitHub Actions. Теперь Dependabot может получать там зависимости без отдельного персонального токена доступа.
При загрузке зависимости Dependabot запрашивает доступ packages: Read и автоматически передаёт GITHUB_TOKEN. Если репозиторий уже имеет доступ к пакету через Manage Actions access, Dependabot наследует его так же, как задание GitHub Actions.
GitHub впервые выпустила эту возможность в июне, но откатила её из-за проблем с разрешением зависимостей npm. Сейчас она снова общедоступна, а аутентификация по токену стала вариантом по умолчанию, при этом персональные токены остались запасным вариантом.
Проверка утверждений:
- Dependabot может аутентифицироваться в GitHub Packages, GitHub Container Registry и других реестрах GitHub через GITHUB_TOKEN без персонального токена доступа. (подтверждено только публикацией-переносчиком: доказательство; «Dependabot can authenticate directly to GitHub Packages, the GitHub Container Registry ( ghcr.io ), and other GitHub-hosted package registries without a PAT. It uses the same GITHUB_TOKEN mechanism»)
- Dependabot создаёт запросы на слияние для устаревших или уязвимых зависимостей. (подтверждено только публикацией-переносчиком: доказательство; «It still opens pull requests for outdated or vulnerable dependencies»)
- При загрузке зависимости Dependabot запрашивает доступ packages: Read и автоматически передаёт GITHUB_TOKEN. (подтверждено только публикацией-переносчиком: доказательство; «requesting packages: Read access and presenting that token automatically when it pulls a dependency»)
- Если репозиторий имеет доступ к пакету через Manage Actions access, Dependabot наследует этот доступ так же, как workflow GitHub Actions. (подтверждено только публикацией-переносчиком: доказательство; «If a repository already has access to a package through the “Manage Actions access” setting, Dependabot inherits that access the same way an Actions workflow would.»)
- GitHub сначала выпустила эту возможность в июне, затем откатила её из-за проблем с разрешением зависимостей npm. (подтверждено только публикацией-переносчиком: доказательство; «GitHub first shipped this capability in June. It ran into trouble with npm dependency resolution and had to be rolled back»)
- Возможность снова доступна всем, а аутентификация по токену стала вариантом по умолчанию при сохранении персональных токенов как запасного варианта. (подтверждено только публикацией-переносчиком: доказательство; «It’s back now, generally available, with token-based authentication as the default and PAT-based credentials preserved as a fallback rather than removed outright.»)
Публикации:
оценка 70.5 · тип announcement · ревизия 1 · истории st-1s9pea4