
GitHub、Appトークンを約520文字の新形式へ移行 11月30日に暫定ヘッダー廃止
GitHubGitHub App認証破壊的変更API
GitHubは10月2日、GitHub Appのインストールトークンをステートレスな ghs_APPID_JWT 形式へ移行し、展開が完了したと発表した。トークン長は約40文字から約520文字に変わる。権限・スコープ・有効期限・APIエンドポイントは変更されないが、暫定の上書きヘッダーは2026年11月30日に廃止されるため、長さ検証やDBカラム幅の見直しが必要になる。
何が発表されたか
GitHub は 2026年10月2日、GitHub App のインストールトークンをステートレス形式へ移行する作業が完了したと Changelog で告知した。
- 新形式は
ghs_APPID_JWT。ghs_のプレフィックスは維持される - トークン長は従来の約40文字から約520文字に変わる
- 権限、スコープ、有効期限、API エンドポイントは変更なし
- 変更前に発行されたトークンは、有効期限が切れるまで動作する
- 暫定的な上書きヘッダー
X-GitHub-Stateless-S2S-Tokenは 2026年11月30日に廃止される
開発者への影響
GitHub App を自作している、あるいは CI・デプロイ・Webhook 処理などでインストールトークンを扱っている場合は、11月30日までに次の確認が必要になる。
- 上書きヘッダーの削除: 本番コードに残っている
X-GitHub-Stateless-S2S-Tokenのオプション指定を外す - トークンを不透明な文字列として扱う: トークンを処理しているシステムを棚卸しし、中身を解釈せず単なる文字列として扱っているか確認する
- 長さ・形式への依存を洗い出す
- 40文字を前提にした長さバリデーション
- 固定長のデータベースカラム
- プロキシでのヘッダー切り詰め
- 古いロギングパターン
11月30日以降、GitHub は暫定ヘッダーを尊重しなくなる。長さをハードコードしている箇所や文字パターンでの検証を行っている箇所は、この時点で失敗する可能性がある。固定長の制約があるインフラでは、約520文字のトークンによって不具合が起きうる。
受託案件で納品済みの連携コードがある場合も、同じ観点での点検対象になる。
