8 сентября 2026 года GitHub сообщил о возвращении автоматического доступа Dependabot к приватным пакетам GitHub Packages. Отдельный личный токен для этого больше не обязателен: используется доступ, выданный репозиторию.
Командам, у которых Dependabot обновляет зависимости из GitHub Packages. Для внешних реестров это не отменяет их способы авторизации.
dependabot.yml не требуется.Рекомендация редакции: начните с одного пакета и проверьте следующий запуск обновления Dependabot: скачалась ли зависимость, нет ли ошибки доступа. Не публикуйте токены или полные закрытые логи.
GitHub разрешает убрать PAT-настройки реестра для этих пакетов. Сначала сохраните прежнюю конфигурацию и проверьте переход без них: явно заданные credentials имеют приоритет, поэтому успешный запуск со старым токеном ещё не доказывает работу нового доступа. При сбое верните прежнюю конфигурацию; не отзывайте рабочий токен до проверки.
После запуска 23 июня GitHub откатил её из-за неверной маршрутизации части npm-запросов. Теперь автоматические credentials служат резервным способом авторизации. Сверено с анонсом 09.09.2026; редакция не проверяла запуск на приватном репозитории.
Проверяемые источники
Комментариев пока нет