GitHub 在 2026 年 10 月 2 日宣布,自 4 月 27 日開始的分階段改版已經完成:所有新產生的 GitHub App 安裝權杖(installation token)都會採用無狀態的 ghs_APPID_JWT 格式。這項改動的目的是解決權杖發行與驗證時的效能與穩定性問題。
技術上,新的權杖格式長度約 520 個字元,比舊格式的 40 個字元長得多,但仍保留 ghs_ 開頭、原有的權限範圍、儲存庫限定、一小時有效期限,以及原本的 REST API 端點不變。GitHub 強調舊格式產生的權杖在到期前仍可正常使用,不會立刻失效。
開發團隊需要留意的是,先前用於驗證測試的暫時性標頭 X-GitHub-Stateless-S2S-Token 將在 11 月 30 日停用,必須在期限前把這段驗證程式碼從正式環境移除。GitHub 也提醒系統若把權杖當成固定 40 字元長度的字串來處理(例如資料庫欄位長度限制、代理伺服器截斷或寫死長度檢查),需要先檢查調整。
這則新聞偏向底層系統設計,對正在學程式的孩子來說比較抽象,但背後的概念值得留意:把一串像權杖這樣的資料當成「不透明字串」處理、不去假設它的長度或格式,是寫程式時避免未來改版出問題的重要習慣。
開發工具GitHub平台功能