觉
AI觉醒星球
Awakening is here
Knowledge File / AI小生意项目库
2026-10-03 1 浏览 免费阅读

无状态 GitHub App 安装令牌已全面推出

GitHub 已完成无状态 GitHub App 安装令牌格式的分阶段推出。新令牌默认采用 ghs_APPID_JWT 格式,长度约 520 字符,权限、仓库范围、一小时有效期和 REST API 端点不变;临时 X-GitHub-Stateless-S2S-Token 请求头将于 2026 年 11 月 30 日弃用。

SOURCE / AI小生意项目库 MIN / 9 ACCESS / 免费阅读 POST / 2026-10-03 06:18:23

原贴

查看原文
作者:Allison 来源站点:github.blog 原贴时间:

原文

The staged rollout of the stateless GitHub App installation token format, which began on April 27, 2026, is complete. By default, all newly minted GitHub App installation tokens will be in the stateless ghs_APPID_JWT format, which makes token issuance and validation faster and improves the reliability of the GitHub API. Installation tokens still start with the ghs_ prefix, but they’re now about 520 characters long instead of 40. Token permissions, repository scoping, the one-hour expiration, and the installation access token REST API endpoint are unchanged. Tokens minted before the change continue to work until they expire. The temporary X-GitHub-Stateless-S2S-Token request header, which we introduced so you could validate the new format on demand, will be deprecated on November 30, 2026. After that date, GitHub will no longer respect the header, and all eligible apps will always receive stateless tokens. To learn more about the temporary header, see our original changelog for its release . Once you’ve validated your apps and workflows with both token formats, remove the header from your production code before November 30, 2026. If you haven’t already, confirm that every system that handles installation tokens treats them as opaque strings. Look for: Validation that requires tokens to be exactly 40 characters or patterns written for the legacy format. Database columns, secret stores, or environment variables with a fixed or small maximum length. Proxies, gateways, or middleware that truncate or reject long Authorization headers. Logging and secret redaction rules that only match the legacy token pattern. To learn more, see Generating an installation access token for a GitHub App .

中文翻译

始于 2026 年 4 月 27 日的无状态 GitHub App 安装令牌格式分阶段推出现已完成。

默认情况下,所有新签发的 GitHub App 安装令牌都将采用无状态的 ghs_APPID_JWT 格式,这使令牌签发和验证更快,并提高 GitHub API 的可靠性。

安装令牌仍以 ghs_ 前缀开头,但现在长度约为 520 个字符,而不是 40 个。

令牌权限、仓库范围、一小时过期时间以及安装访问令牌 REST API 端点均未改变。

更改之前签发的令牌在过期之前继续有效。

我们引入的临时 X-GitHub-Stateless-S2S-Token 请求头,以便你可以按需验证新格式,它将于 2026 年 11 月 30 日弃用。

在该日期之后,GitHub 将不再遵循该请求头,所有符合条件的应用将始终收到无状态令牌。

要了解有关该临时请求头的更多信息,请参阅其发布时的原始变更日志。

一旦你使用两种令牌格式验证了你的应用和工作流,请在 2026 年 11 月 30 日之前从生产代码中移除该请求头。

如果你还没有这样做,请确认每个处理安装令牌的系统都将它们视为不透明字符串。

查找:要求令牌正好为 40 个字符的验证,或为旧格式编写的模式。具有固定或较小最大长度的数据库列、密钥存储或环境变量。会截断或拒绝长 Authorization 头的代理、网关或中间件。仅匹配旧令牌模式的日志记录和密钥脱敏规则。

要了解更多信息,请参阅为 GitHub App 生成安装访问令牌。

核心信息

GitHub 已完成无状态 GitHub App 安装令牌格式的分阶段推出。新令牌默认采用 ghs_APPID_JWT 格式,长度约 520 字符,权限、仓库范围、一小时有效期和 REST API 端点不变;临时 X-GitHub-Stateless-S2S-Token 请求头将于 2026 年 11 月 30 日弃用。

  • GitHub 已完成无状态 GitHub App 安装令牌格式的分阶段推出。新令牌默认采用 ghs_APPID_JWT 格式,长度约 520 字符,权限、仓库范围、一小时有效期和 REST API 端点不变;临时 X-GitHub-Stateless-S2S-Token 请求头将于 2026 年 11 月 30 日弃用。
  • 原贴提到:The staged rollout of the stateless GitHub App installation token format
  • 来源:github.blog

详细解读

这是什么信号:GitHub 已完成无状态 GitHub App 安装令牌格式的分阶段推出。新令牌默认采用 ghs_APPID_JWT 格式,长度从约 40 字符变为约 520 字符;权限、仓库范围、一小时过期和安装访问令牌 REST API 端点不变。临时 X-GitHub-Stateless-S2S-Token 请求头将于 2026 年 11 月 30 日弃用。

为什么重要:安装令牌贯穿认证、存储、传输和日志链路。许多系统可能默认按短字符串处理它,长度从 40 到约 520 的变化会触发验证规则、数据库字段、密钥存储、环境变量、代理和中间件对长 Authorization 头的兼容问题。GitHub 表示新格式让签发和验证更快,并提升 GitHub API 可靠性,属于平台工程和 DevOps 的基础设施级变更。

对谁有价值:使用 GitHub App 的开发者、SRE/平台团队、CI/CD 维护者、安全与合规团队,以及所有在数据库、密钥库、环境变量、API 网关和日志系统中处理安装令牌的人。

可以怎么行动:在 2026 年 11 月 30 日前,用两种令牌格式验证应用和工作流;从生产代码中移除临时请求头;确认所有系统把令牌视为不透明字符串;排查要求令牌正好 40 字符的验证、为旧格式编写的模式、固定或较小最大长度的数据库列/密钥存储/环境变量、会截断或拒绝长 Authorization 头的代理/网关/中间件、只匹配旧令牌模式的日志与脱敏规则。

风险或限制:未及时处理可能导致认证失败、令牌被误判或截断。旧令牌在过期前仍有效,但新签发默认切换意味着兼容风险会随时间放大。临时请求头弃用后,GitHub 将不再遵循它。原文未提供自动迁移工具,需团队自查代码与基础设施配置。

信息差价值

这条内容的真正价值,不只是“有人发布了一个新功能”,而是它揭示了 github.blog 背后的产品方向、工作流变化或竞争信号。对 OPC 来说,这种信息可以转化成持续追踪的栏目选题。

如果把《无状态 GitHub App 安装令牌已全面推出》放到你的内容系统里,它最大的价值在于帮助读者更快看懂“为什么值得关注”,而不是只看到一条碎片化动态。

参考来源

AI SUMMARY

这篇文章回答了什么

无状态 GitHub App 安装令牌已全面推出主要讲什么?

GitHub 已完成无状态 GitHub App 安装令牌格式的分阶段推出。新令牌默认采用 ghs_APPID_JWT 格式,长度约 520 字符,权限、仓库范围、一小时有效期和 REST API 端点不变;临时 X-GitHub-Stateless-S2S-Token 请求头将于 2026 年 11 月 30 日弃用。

这篇文章最值得关注的要点是什么?

GitHub 已完成无状态 GitHub App 安装令牌格式的分阶段推出。新令牌默认采用 ghs_APPID_JWT 格式,长度约 520 字符,权限、仓库范围、一小时有效期和 REST API 端点不变;临时 X-GitHub-Sta…;原贴提到:The staged rollout of the stateless GitHub App installation token format;来源:github.blog

这篇文章和哪些AI专题相关?

它适合放在AI副业、AI工具专题里阅读。 关联原因:这篇内容命中「项目、小生意、变现」等主题信号。;这篇内容命中「工具」等主题信号。

阅读这篇文章建议先理解哪些关键词?

建议先理解AI工具、工具、自动化、模型、Cursor这些关键词,再结合正文判断工具、机会或风险是否值得进入自己的工作流。

上一篇 OpenAI Devs 发布一条仅含短链接的推文 下一篇 AI 音乐生成器 Suno 现在可以创作带有匹配背景音乐的语音音频