Token GitHub App makin panjang: periksa asumsi 40 karakter

Tech
Tayangan 2

Jika integrasi hanya gagal dengan token baru, periksa jalur string sebelum memperluas izin. Penerbitan berhasil tidak membuktikan database atau proxy mempertahankan nilainya.

GitHub pada 2 Oktober 2026 menyatakan rollout stateless token instalasi App selesai. Format standar ghs_APPID_JWT tetap berawalan ghs_ tetapi berubah dari 40 menjadi sekitar 520 karakter; bukan aturan semua token pribadi.

Diagram penjelasan penerbitan, penyimpanan, pengiriman, dan penyamaran; bukan tangkapan layar GitHub atau pengukuran performa.
Diagram penjelasan penerbitan, penyimpanan, pengiriman, dan penyamaran; bukan tangkapan layar GitHub atau pengukuran performa.

Pisahkan format dan akses

Izin, cakupan repositori, kedaluwarsa satu jam, dan endpoint REST tidak berubah. Menambah izin tidak memperbaiki pemotongan string; telusuri penerbitan dan pemakaian terpisah.

Header sementara X-GitHub-Stateless-S2S-Token akan dihentikan 30 November 2026. Uji kedua format dan hapus sebelum tanggal itu; catat pemilik dan tenggatnya.

Pertahankan seluruh string

Perlakukan token sebagai string opak. Cari validator 40 karakter, kolom sempit, batas penyimpanan rahasia, dan penolakan header Authorization panjang.

Gunakan nilai sintetis terlebih dahulu dan catat hanya panjang serta hasil. Jangan menjadikan 520 batas kaku baru; periksa batas terdokumentasi di setiap bagian jalur.

Periksa log kesalahan juga

Penyamaran format lama dapat meninggalkan sebagian token panjang terlihat. Uji penolakan, percobaan ulang, dan pengecualian memakai data sintetis.

Panduan keamanan GitHub mencakup izin minimum, penyamaran, dan pemeriksaan log. Saran kami: libatkan pemilik penyimpanan dan log; autentikasi berhasil saja belum cukup.

Uji integrasi kecil dan catat tenggat

Pertanyaan praktisnya adalah apakah string bertahan utuh dari awal sampai akhir. Ini kesimpulan dari pemberitahuan resmi, bukan klaim konsensus komunitas.

Di luar produksi, selesaikan uji sintetis, panggilan berizin minimum, dan tinjauan log sebelum memperluas. Urutan ini saran kami. Catat batas kegagalan, pemilik, dan tenggat header.

Sumber resmi