โทเคน GitHub App ยาวขึ้น: ตรวจสมมติฐาน 40 ตัวอักษร

Tech
ยอดดู 3

ถ้าใช้โทเคนใหม่แล้วล้มเหลว ให้ตรวจเส้นทางสตริงก่อนเพิ่มสิทธิ์ การออกโทเคนสำเร็จไม่ได้ยืนยันว่าฐานข้อมูลหรือพร็อกซีเก็บค่าครบ

GitHub ประกาศ 2 ตุลาคม 2026 ว่าการเปลี่ยนโทเคนติดตั้ง App เป็น stateless เสร็จแล้ว รูปแบบเริ่มต้น ghs_APPID_JWT ยังขึ้นต้น ghs_ แต่ยาวจาก 40 เป็นประมาณ 520 ตัวอักษร ไม่ใช่กฎสำหรับโทเคนส่วนบุคคลทั้งหมด

แผนภาพอธิบายการออก เก็บ ส่งต่อ และปิดบัง ไม่ใช่ภาพหน้าจอ GitHub หรือผลวัดประสิทธิภาพ
แผนภาพอธิบายการออก เก็บ ส่งต่อ และปิดบัง ไม่ใช่ภาพหน้าจอ GitHub หรือผลวัดประสิทธิภาพ

แยกรูปแบบออกจากสิทธิ์

สิทธิ์ ขอบเขตที่เก็บโค้ด อายุหนึ่งชั่วโมง และ REST endpoint ยังเหมือนเดิม เพิ่มสิทธิ์ไม่ช่วยแก้สตริงถูกตัด จึงตรวจการออกและใช้งานแยกกัน

header ชั่วคราว X-GitHub-Stateless-S2S-Token จะเลิกใช้ 30 พฤศจิกายน 2026 ตรวจทั้งสองรูปแบบและลบก่อนวันนั้น พร้อมระบุผู้รับผิดชอบ

เก็บสตริงให้ครบ

มองโทเคนเป็นสตริงทึบ ตรวจตัวตรวจสอบ 40 ตัวอักษร คอลัมน์เล็ก ข้อจำกัดคลังความลับ และการปฏิเสธ Authorization header ยาว

เริ่มทดสอบด้วยค่าจำลองและบันทึกแค่ความยาวกับผล อย่าตั้ง 520 เป็นขีดจำกัดตายตัวใหม่ ให้ตรวจข้อจำกัดที่มีเอกสารตลอดเส้นทาง

ตรวจ log ข้อผิดพลาดด้วย

กฎปิดบังรูปแบบเก่าอาจเหลือบางส่วนของโทเคนยาวให้เห็น ใช้ค่าจำลองตรวจการปฏิเสธ ลองซ้ำ และข้อยกเว้น

แนวทาง GitHub ครอบคลุมสิทธิ์ขั้นต่ำ การปิดบัง และตรวจ log เราเสนอให้เจ้าของระบบเก็บกับ log ตรวจร่วมกัน การยืนยันตัวตนสำเร็จอย่างเดียวยังไม่พอ

เริ่มเล็กและจดกำหนด

คำถามใช้งานจริงคือระบบเก็บสตริงครบต้นทางถึงปลายทางไหม เป็นข้อสรุปจากประกาศทางการ ไม่ใช่การอ้างฉันทามติชุมชน

นอก production ให้จบทดสอบจำลอง เรียกจริงด้วยสิทธิ์ขั้นต่ำ และตรวจ log ก่อนขยาย ลำดับนี้เป็นข้อเสนอของบทความ จดจุดผิดพลาด ผู้รับผิดชอบ และวันลบ header

แหล่งข้อมูลทางการ

다른 글