无状态 GitHub App 安装令牌已全面推出
GitHub 已完成无状态 GitHub App 安装令牌格式的分阶段推出。新令牌默认采用 ghs_APPID_JWT 格式,长度约 520 字符,权限、仓库范围、一小时有效期和 REST API 端点不变;临时 X-GitHub-Stateless-S2S-Token 请求头将于 2026 年 11 月 30 日弃用。
原贴
查看原文原文
中文翻译
始于 2026 年 4 月 27 日的无状态 GitHub App 安装令牌格式分阶段推出现已完成。
默认情况下,所有新签发的 GitHub App 安装令牌都将采用无状态的 ghs_APPID_JWT 格式,这使令牌签发和验证更快,并提高 GitHub API 的可靠性。
安装令牌仍以 ghs_ 前缀开头,但现在长度约为 520 个字符,而不是 40 个。
令牌权限、仓库范围、一小时过期时间以及安装访问令牌 REST API 端点均未改变。
更改之前签发的令牌在过期之前继续有效。
我们引入的临时 X-GitHub-Stateless-S2S-Token 请求头,以便你可以按需验证新格式,它将于 2026 年 11 月 30 日弃用。
在该日期之后,GitHub 将不再遵循该请求头,所有符合条件的应用将始终收到无状态令牌。
要了解有关该临时请求头的更多信息,请参阅其发布时的原始变更日志。
一旦你使用两种令牌格式验证了你的应用和工作流,请在 2026 年 11 月 30 日之前从生产代码中移除该请求头。
如果你还没有这样做,请确认每个处理安装令牌的系统都将它们视为不透明字符串。
查找:要求令牌正好为 40 个字符的验证,或为旧格式编写的模式。具有固定或较小最大长度的数据库列、密钥存储或环境变量。会截断或拒绝长 Authorization 头的代理、网关或中间件。仅匹配旧令牌模式的日志记录和密钥脱敏规则。
要了解更多信息,请参阅为 GitHub App 生成安装访问令牌。
核心信息
GitHub 已完成无状态 GitHub App 安装令牌格式的分阶段推出。新令牌默认采用 ghs_APPID_JWT 格式,长度约 520 字符,权限、仓库范围、一小时有效期和 REST API 端点不变;临时 X-GitHub-Stateless-S2S-Token 请求头将于 2026 年 11 月 30 日弃用。
- GitHub 已完成无状态 GitHub App 安装令牌格式的分阶段推出。新令牌默认采用 ghs_APPID_JWT 格式,长度约 520 字符,权限、仓库范围、一小时有效期和 REST API 端点不变;临时 X-GitHub-Stateless-S2S-Token 请求头将于 2026 年 11 月 30 日弃用。
- 原贴提到:The staged rollout of the stateless GitHub App installation token format
- 来源:github.blog
详细解读
这是什么信号:GitHub 已完成无状态 GitHub App 安装令牌格式的分阶段推出。新令牌默认采用 ghs_APPID_JWT 格式,长度从约 40 字符变为约 520 字符;权限、仓库范围、一小时过期和安装访问令牌 REST API 端点不变。临时 X-GitHub-Stateless-S2S-Token 请求头将于 2026 年 11 月 30 日弃用。
为什么重要:安装令牌贯穿认证、存储、传输和日志链路。许多系统可能默认按短字符串处理它,长度从 40 到约 520 的变化会触发验证规则、数据库字段、密钥存储、环境变量、代理和中间件对长 Authorization 头的兼容问题。GitHub 表示新格式让签发和验证更快,并提升 GitHub API 可靠性,属于平台工程和 DevOps 的基础设施级变更。
对谁有价值:使用 GitHub App 的开发者、SRE/平台团队、CI/CD 维护者、安全与合规团队,以及所有在数据库、密钥库、环境变量、API 网关和日志系统中处理安装令牌的人。
可以怎么行动:在 2026 年 11 月 30 日前,用两种令牌格式验证应用和工作流;从生产代码中移除临时请求头;确认所有系统把令牌视为不透明字符串;排查要求令牌正好 40 字符的验证、为旧格式编写的模式、固定或较小最大长度的数据库列/密钥存储/环境变量、会截断或拒绝长 Authorization 头的代理/网关/中间件、只匹配旧令牌模式的日志与脱敏规则。
风险或限制:未及时处理可能导致认证失败、令牌被误判或截断。旧令牌在过期前仍有效,但新签发默认切换意味着兼容风险会随时间放大。临时请求头弃用后,GitHub 将不再遵循它。原文未提供自动迁移工具,需团队自查代码与基础设施配置。
信息差价值
这条内容的真正价值,不只是“有人发布了一个新功能”,而是它揭示了 github.blog 背后的产品方向、工作流变化或竞争信号。对 OPC 来说,这种信息可以转化成持续追踪的栏目选题。
如果把《无状态 GitHub App 安装令牌已全面推出》放到你的内容系统里,它最大的价值在于帮助读者更快看懂“为什么值得关注”,而不是只看到一条碎片化动态。
参考来源
TOPIC HUBS
延伸专题
AI SUMMARY
这篇文章回答了什么
无状态 GitHub App 安装令牌已全面推出主要讲什么?
GitHub 已完成无状态 GitHub App 安装令牌格式的分阶段推出。新令牌默认采用 ghs_APPID_JWT 格式,长度约 520 字符,权限、仓库范围、一小时有效期和 REST API 端点不变;临时 X-GitHub-Stateless-S2S-Token 请求头将于 2026 年 11 月 30 日弃用。
这篇文章最值得关注的要点是什么?
GitHub 已完成无状态 GitHub App 安装令牌格式的分阶段推出。新令牌默认采用 ghs_APPID_JWT 格式,长度约 520 字符,权限、仓库范围、一小时有效期和 REST API 端点不变;临时 X-GitHub-Sta…;原贴提到:The staged rollout of the stateless GitHub App installation token format;来源:github.blog
这篇文章和哪些AI专题相关?
它适合放在AI副业、AI工具专题里阅读。 关联原因:这篇内容命中「项目、小生意、变现」等主题信号。;这篇内容命中「工具」等主题信号。
阅读这篇文章建议先理解哪些关键词?
建议先理解AI工具、工具、自动化、模型、Cursor这些关键词,再结合正文判断工具、机会或风险是否值得进入自己的工作流。