LOWNLAB News
โปรแกรมมิ่งระดับ 6/10GitHub Changelog · 8 กันยายน 2026

Dependabot เข้าถึง GitHub Packages ส่วนตัวได้เองแล้ว ไม่ต้องใช้ PAT อีกต่อไป

Automatic Dependabot access to GitHub-hosted registries

GitHub ประกาศในเชนจ์ล็อกวันที่ 8 กันยายน 2026 ว่า Dependabot สามารถยืนยันตัวตนกับ GitHub Packages registry แบบส่วนตัวได้โดยใช้ GITHUB_TOKEN แล้ว โดยไม่ต้องพึ่ง personal access token (PAT) อีกต่อไป ระบบจะใช้สิทธิ์การเข้าถึงที่ตั้งไว้แล้วผ่านการตั้งค่า "Manage Actions access" ในหน้าคอนฟิกของแพ็กเกจซ้ำ

ความสามารถนี้ครอบคลุม "ทุก ecosystem ของ GitHub Packages ที่ Dependabot รองรับ" ทั้ง endpoint แบบ *.pkg.github.com และ ghcr.io

สิ่งที่นักพัฒนาได้คือการลดภาระการดูแลความลับ GitHub ระบุตรง ๆ ว่า "คุณไม่ต้องแก้ dependabot.yml และสามารถลบรายการ registry ที่ใช้ PAT ซึ่งเคยเพิ่มไว้สำหรับแพ็กเกจเหล่านี้ออกได้" ซึ่งหมายถึงการตัดจุดที่ token หมดอายุแล้วทำให้ Dependabot เงียบหายไปโดยไม่มีใครสังเกต — ปัญหาที่ทีมจำนวนมากเคยเจอ

มีประวัติที่ควรรู้ ฟีเจอร์นี้เคยถูกถอนกลับชั่วคราวเมื่อเดือนมิถุนายน 2026 หลังทำให้เกิดปัญหาการ resolve แพ็กเกจ npm แล้วจึงเปิดใช้งานใหม่โดยปรับให้ credential อัตโนมัติทำงานเป็นเพียงตัวสำรอง ซึ่งหมายความว่าถ้ามีการระบุ credential ของ registry ไว้อย่างชัดเจน ค่านั้นจะยังมีความสำคัญเหนือกว่าเสมอ

แหล่งอ้างอิง

อ่านต้นฉบับที่ GitHub Changelog

https://github.blog/changelog/2026-09-08-automatic-dependabot-access-to-github-hosted-registries