2026年4月27日开始的无状态GitHub应用安装令牌格式的分阶段推出已经完成。默认情况下,所有新铸造的GitHub App安装令牌都将采用无状态的GHS_APPID_JWT格式,这使得令牌颁发和验证速度更快,并提高了GitHub API的可靠性。安装令牌仍然以ghs_前缀开头,但现在它们的长度约为520个字符,而不是40个字符。
令牌权限、存储库范围、一小时到期和安装访问令牌REST API端点保持不变。在更改之前铸造的代币继续有效,直到过期。我们引入的临时X-GitHub-Stateless-S2S-Token请求标头将在2026年11月30日弃用,以便您根据需要验证新格式。
在此日期之后, GitHub将不再尊重标头,所有符合条件的应用程序将始终收到无状态令牌。要了解有关临时标头的更多信息,请参阅我们的原始更新日志以了解其版本。使用两种令牌格式验证应用和工作流后,请在2026年11月30日之前从生产代码中删除标头。
如果您还没有,请确认每个处理安装令牌的系统都将它们视为不透明的字符串。查找:要求令牌正好为40个字符或为旧格式编写的模式的验证。数据库列、机密存储或具有固定或较小最大长度的环境变量。截断或拒绝长Authorization标头的代理、网关或中间件。
仅匹配遗留令牌模式的日志记录和机密编辑规则。要了解更多信息,请参阅为GitHub应用生成安装访问令牌。2026年4月27日开始的无状态GitHub应用安装令牌格式的分阶段推出已经完成。