GitHub가 Dependabot의 비공개 GitHub Packages 접근 방식을 개선했습니다. 이제 패키지 설정의 Manage Actions access에서 저장소에 읽기 권한을 부여하면, 별도의 Personal Access Token(PAT) 없이 Dependabot이 GitHub-hosted registry에서 패키지를 읽을 수 있습니다.
주요 변경
- Dependabot의
GITHUB_TOKEN이packages: read권한을 요청하고*.pkg.github.com과ghcr.io접근에 사용할 수 있습니다. - 패키지의
Manage Actions access에 Dependabot을 실행하는 저장소를 Read 권한으로 추가하면 됩니다. dependabot.yml변경은 필요하지 않으며, GitHub Packages용으로 추가했던 PAT 기반 registry 설정은 제거할 수 있습니다.- 6월 초기 배포 후 npm 라우팅 충돌로 롤백됐던 기능이 다시 활성화됐으며, 자동 자격 증명은 명시적 registry 설정을 덮어쓰지 않는 fallback 인증으로 동작합니다.
개발자 영향
비공개 GitHub Packages를 사용하는 저장소는 Dependabot용 PAT 발급·회전·Secret 관리 부담을 줄일 수 있습니다. 다만 패키지 측에서 해당 저장소에 읽기 접근 권한을 부여해야 하며, 기존 외부 registry 인증이나 명시적 자격 증명은 그대로 우선 적용됩니다.
원문 발표: · GitHub
새 글 받아보기
RSS 리더에서 BlogFlow의 새 글을 확인할 수 있습니다.