Längere GitHub-App-Tokens: die 40-Zeichen-Annahme prüfen
Scheitert eine Integration nur mit neu ausgestellten Tokens, prüfe zuerst den Weg der Zeichenfolge. Eine erfolgreiche Ausstellung beweist nicht, dass Datenbank oder Proxy den Wert erhalten haben.
GitHub meldete am 2. Oktober 2026 den abgeschlossenen Stateless-Rollout für App-Installationstokens. Standard ist ghs_APPID_JWT: weiterhin ghs_, aber etwa 520 statt 40 Zeichen. Das betrifft nicht automatisch alle persönlichen Tokens.

Format und Berechtigungen trennen
Berechtigungen, Repository-Umfang, einstündige Gültigkeit und REST-Endpunkt bleiben laut GitHub unverändert. Mehr Rechte lösen daher keinen Längenfehler; prüfe Ausstellung und Nutzung getrennt.
Der temporäre Header X-GitHub-Stateless-S2S-Token soll am 30. November 2026 entfallen. Beide Formate prüfen und den Header vorher entfernen; halte Termin und Verantwortung fest.
Die Zeichenfolge vollständig erhalten
Behandle das Token als undurchsichtige Zeichenfolge. Prüfe 40-Zeichen-Validatoren, kleine Datenbankfelder, Secret-Speicher und Grenzen für Authorization-Header.
Teste zunächst mit synthetischen Werten und protokolliere nur Länge und Ergebnis. Setze nicht einfach 520 als neue starre Grenze; prüfe dokumentierte Limits entlang des gesamten Wegs.
Auch Fehlerprotokolle prüfen
Eine Maskierung für das alte Format kann Teile des längeren Werts sichtbar lassen. Prüfe mit synthetischen Daten auch Ablehnung, Wiederholung und Ausnahmen.
GitHubs Sicherheitshinweise nennen minimale Rechte, Maskierung und Log-Kontrolle. Unsere Empfehlung: Speicher- und Logging-Verantwortliche gemeinsam prüfen lassen; funktionierende Anmeldung allein genügt nicht.
Klein testen und Frist dokumentieren
Entscheidend ist, ob deine Systeme die Zeichenfolge vollständig transportieren. Das ist eine aus der offiziellen Meldung abgeleitete Prüffrage, keine behauptete Community-Mehrheitsmeinung.
Beginne außerhalb der Produktion mit synthetischen Tests, einem minimal berechtigten API-Aufruf und einer Log-Prüfung. Dieser Ablauf ist unser Vorschlag. Dokumentiere Fehlergrenze, Verantwortliche und Header-Frist.