开始前
优先创建 Fine-grained personal access token。它可以精确限制资源所有者、仓库范围和权限, 比 classic token 更适合 Skills Manager 的只读扫描场景。
创建步骤
- 1
打开 Fine-grained token 创建页
登录 GitHub 后打开创建页面。Skills Manager 已为 token 名称和用途填入建议值。
- 2
设置有效期
选择符合你使用周期的 Expiration。建议使用有限有效期,并在到期后按需更新。
- 3
选择资源所有者
在 Resource owner 中选择个人账号,或选择允许你创建 token 的组织。
- 4
限制仓库范围
公开仓库无需单独选择,Fine-grained token 默认包含对所有公开仓库的只读访问。仅在需要访问私有仓库时,在 Repository access 中选择 Only select repositories,并只勾选需要由 Skills Manager 扫描的仓库。
- 5
确认只读权限
在 Repository permissions 中将 Contents 设为 Read-only。Metadata 会保持必需的 Read-only。
- 6
生成并保存
点击 Generate token,立即复制生成的值,然后打开 Skills Manager 的“设置 > 凭证管理”,在 GitHub token 区块中保存。
所需权限
Repository permissions 只需要以下两个只读权限。不要额外开启写入权限。
保存到 Skills Manager
GitHub 只会显示新 token 一次。生成后立即复制它,打开桌面应用的 设置 > 凭证管理,在 GitHub token 区块中粘贴并点击“保存”。
保存后的 token 不会在界面中回显。需要替换时,输入新 token 并再次保存即可。
安全建议
- 仅在需要访问私有仓库时选择必要仓库,不要选择 All repositories;只访问公开仓库时,无需选择任何私有仓库。
- 使用有限有效期,并在不再使用时从 GitHub 撤销 token。
- 不要把 token 粘贴到聊天、issue、日志、截图或版本控制文件中。
