プライベート GitHub Packages を読む Dependabot ジョブ向け。パッケージが「Manage Actions access」でリポジトリにアクセスを付与していれば、その許可を再利用し、個人用アクセストークン(PAT)は不要。
- Dependabot の
GITHUB_TOKENがpackages: readを要求でき、*.pkg.github.comとghcr.ioからの取得時にそのトークンを送る - Actions ワークフローと同じく、「Manage Actions access」で Read を付けたパッケージが受け付ける
- Dependabot が対応する GitHub Packages の各エコシステムで利用可能
dependabot.ymlの変更は不要。対象パッケージ向けに追加していた PAT ベースのレジストリ設定は削除できる
有効化はパッケージ単位。組織または個人アカウントの Packages から対象パッケージの設定を開き、「Manage Actions access」に Dependabot を動かすリポジトリを Read で追加する。
2026年6月の初回公開直後、一部の npm 更新ジョブが公開パッケージを GitHub Packages 経由で解決する衝突があり一時ロールバック。再有効化後は GitHub Packages 用クレデンシャルをフォールバック認証に限定し、明示的なレジストリ資格情報と通常のルーティングを優先する。