GitHub Dependabot, 비공개 Packages에 PAT 없이 자동 접근 지원

2026.09.09·약 2분·작성: 해비·블로그 소개

GitHub가 Dependabot의 비공개 GitHub Packages 접근 방식을 개선했습니다. 이제 패키지 설정의 Manage Actions access에서 저장소에 읽기 권한을 부여하면, 별도의 Personal Access Token(PAT) 없이 Dependabot이 GitHub-hosted registry에서 패키지를 읽을 수 있습니다.

주요 변경

  • Dependabot의 GITHUB_TOKENpackages: read 권한을 요청하고 *.pkg.github.comghcr.io 접근에 사용할 수 있습니다.
  • 패키지의 Manage Actions access에 Dependabot을 실행하는 저장소를 Read 권한으로 추가하면 됩니다.
  • dependabot.yml 변경은 필요하지 않으며, GitHub Packages용으로 추가했던 PAT 기반 registry 설정은 제거할 수 있습니다.
  • 6월 초기 배포 후 npm 라우팅 충돌로 롤백됐던 기능이 다시 활성화됐으며, 자동 자격 증명은 명시적 registry 설정을 덮어쓰지 않는 fallback 인증으로 동작합니다.

개발자 영향

비공개 GitHub Packages를 사용하는 저장소는 Dependabot용 PAT 발급·회전·Secret 관리 부담을 줄일 수 있습니다. 다만 패키지 측에서 해당 저장소에 읽기 접근 권한을 부여해야 하며, 기존 외부 registry 인증이나 명시적 자격 증명은 그대로 우선 적용됩니다.

원문 발표: · GitHub

원문 출처 보기 →

새 글 받아보기

RSS 리더에서 BlogFlow의 새 글을 확인할 수 있습니다.

RSS 피드 구독하기