Dependabot: GitHub Packages без личного токена

XC7Редакция XC709.09.2026
githubdependabotразработка
Dependabot: GitHub Packages без личного токена

8 сентября 2026 года GitHub сообщил о возвращении автоматического доступа Dependabot к приватным пакетам GitHub Packages. Отдельный личный токен для этого больше не обязателен: используется доступ, выданный репозиторию.

Кому полезно

Командам, у которых Dependabot обновляет зависимости из GitHub Packages. Для внешних реестров это не отменяет их способы авторизации.

Как подключить

  1. В разделе Packages организации или личного аккаунта откройте настройки нужного пакета. Потребуются права на управление его доступом.
  2. В блоке Manage Actions access добавьте репозиторий, где работает Dependabot, с правом Read.
  3. Для включения механизма менять dependabot.yml не требуется.

Проверка и безопасный переход

Рекомендация редакции: начните с одного пакета и проверьте следующий запуск обновления Dependabot: скачалась ли зависимость, нет ли ошибки доступа. Не публикуйте токены или полные закрытые логи.

GitHub разрешает убрать PAT-настройки реестра для этих пакетов. Сначала сохраните прежнюю конфигурацию и проверьте переход без них: явно заданные credentials имеют приоритет, поэтому успешный запуск со старым токеном ещё не доказывает работу нового доступа. При сбое верните прежнюю конфигурацию; не отзывайте рабочий токен до проверки.

Почему функция вернулась

После запуска 23 июня GitHub откатил её из-за неверной маршрутизации части npm-запросов. Теперь автоматические credentials служат резервным способом авторизации. Сверено с анонсом 09.09.2026; редакция не проверяла запуск на приватном репозитории.

Новые слова простыми словами
PAT
Персональный токен доступа: секрет, с которым программа действует от имени пользователя.
Credentials
Данные для авторизации, например токен доступа.

Проверяемые источники

0
Просмотры: 1Комментарии: 0

Комментарии (0)

Комментариев пока нет