Відомості засновані на переказі DevOps.com: повного тексту повідомлення GitHub серед матеріалів історії немає.

GitHub перевела Dependabot, інструмент для оновлення залежностей, на автентифікацію у власних реєстрах пакетів через GITHUB_TOKEN, токен, який використовують завдання GitHub Actions. Тепер Dependabot може отримувати там залежності без окремого персонального токена доступу.

Під час завантаження залежності Dependabot запитує доступ packages: Read і автоматично передає GITHUB_TOKEN. Якщо репозиторій уже має доступ до пакета через Manage Actions access, Dependabot успадковує його так само, як завдання GitHub Actions.

GitHub уперше випустила цю можливість у червні, але відкликала її через проблеми з розв’язанням залежностей npm. Тепер вона знову загальнодоступна, а автентифікація за токеном стала варіантом за замовчуванням, при цьому персональні токени залишилися запасним варіантом.

Перевірка тверджень:

  • Dependabot може автентифікуватися у GitHub Packages, GitHub Container Registry та інших реєстрах GitHub через GITHUB_TOKEN без персонального токена доступу. (підтверджено лише публікацією-переносником: доказ; «Dependabot can authenticate directly to GitHub Packages, the GitHub Container Registry ( ghcr.io ), and other GitHub-hosted package registries without a PAT. It uses the same GITHUB_TOKEN mechanism»)
  • Dependabot створює запити на злиття для застарілих або вразливих залежностей. (підтверджено лише публікацією-переносником: доказ; «It still opens pull requests for outdated or vulnerable dependencies»)
  • Під час завантаження залежності Dependabot запитує доступ packages: Read і автоматично передає GITHUB_TOKEN. (підтверджено лише публікацією-переносником: доказ; «requesting packages: Read access and presenting that token automatically when it pulls a dependency»)
  • Якщо репозиторій має доступ до пакета через Manage Actions access, Dependabot успадковує цей доступ так само, як workflow GitHub Actions. (підтверджено лише публікацією-переносником: доказ; «If a repository already has access to a package through the “Manage Actions access” setting, Dependabot inherits that access the same way an Actions workflow would.»)
  • GitHub спочатку випустила цю можливість у червні, а потім відкликала її через проблеми з розв’язанням залежностей npm. (підтверджено лише публікацією-переносником: доказ; «GitHub first shipped this capability in June. It ran into trouble with npm dependency resolution and had to be rolled back»)
  • Можливість знову загальнодоступна, а автентифікація за токеном стала варіантом за замовчуванням, при цьому персональні токени збережено як запасний варіант. (підтверджено лише публікацією-переносником: доказ; «It’s back now, generally available, with token-based authentication as the default and PAT-based credentials preserved as a fallback rather than removed outright.»)

Публікації:

оцінка 70.5 · тип announcement · ревізія 1 · історії st-1s9pea4