Відомості засновані на переказі DevOps.com: повного тексту повідомлення GitHub серед матеріалів історії немає.
GitHub перевела Dependabot, інструмент для оновлення залежностей, на автентифікацію у власних реєстрах пакетів через GITHUB_TOKEN, токен, який використовують завдання GitHub Actions. Тепер Dependabot може отримувати там залежності без окремого персонального токена доступу.
Під час завантаження залежності Dependabot запитує доступ packages: Read і автоматично передає GITHUB_TOKEN. Якщо репозиторій уже має доступ до пакета через Manage Actions access, Dependabot успадковує його так само, як завдання GitHub Actions.
GitHub уперше випустила цю можливість у червні, але відкликала її через проблеми з розв’язанням залежностей npm. Тепер вона знову загальнодоступна, а автентифікація за токеном стала варіантом за замовчуванням, при цьому персональні токени залишилися запасним варіантом.
Перевірка тверджень:
- Dependabot може автентифікуватися у GitHub Packages, GitHub Container Registry та інших реєстрах GitHub через GITHUB_TOKEN без персонального токена доступу. (підтверджено лише публікацією-переносником: доказ; «Dependabot can authenticate directly to GitHub Packages, the GitHub Container Registry ( ghcr.io ), and other GitHub-hosted package registries without a PAT. It uses the same GITHUB_TOKEN mechanism»)
- Dependabot створює запити на злиття для застарілих або вразливих залежностей. (підтверджено лише публікацією-переносником: доказ; «It still opens pull requests for outdated or vulnerable dependencies»)
- Під час завантаження залежності Dependabot запитує доступ packages: Read і автоматично передає GITHUB_TOKEN. (підтверджено лише публікацією-переносником: доказ; «requesting packages: Read access and presenting that token automatically when it pulls a dependency»)
- Якщо репозиторій має доступ до пакета через Manage Actions access, Dependabot успадковує цей доступ так само, як workflow GitHub Actions. (підтверджено лише публікацією-переносником: доказ; «If a repository already has access to a package through the “Manage Actions access” setting, Dependabot inherits that access the same way an Actions workflow would.»)
- GitHub спочатку випустила цю можливість у червні, а потім відкликала її через проблеми з розв’язанням залежностей npm. (підтверджено лише публікацією-переносником: доказ; «GitHub first shipped this capability in June. It ran into trouble with npm dependency resolution and had to be rolled back»)
- Можливість знову загальнодоступна, а автентифікація за токеном стала варіантом за замовчуванням, при цьому персональні токени збережено як запасний варіант. (підтверджено лише публікацією-переносником: доказ; «It’s back now, generally available, with token-based authentication as the default and PAT-based credentials preserved as a fallback rather than removed outright.»)
Публікації:
оцінка 70.5 · тип announcement · ревізія 1 · історії st-1s9pea4