Glossar
Personal Access Token (PAT)
Eine GitHub-Zugangsberechtigung, die für API und Git als Benutzer auftritt. Klassische PATs haben breite Scopes, Fine-grained PATs nur gewählte Repositories.
Ein Personal Access Token authentifiziert sich gegenüber der API und bei Git über HTTPS als GitHub-Benutzer, ohne Passwort- oder 2FA-Abfrage. Klassische Tokens (ghp_…) tragen Scopes wie repo, workflow oder admin:org, und zwar für jede Organisation, der der Benutzer angehört. Fine-grained Tokens (github_pat_…) sind auf ausgewählte Repositories und Berechtigungen beschränkt, und Organisationen können für sie eine Genehmigung verlangen.
Gestohlene PATs sind der häufigste Weg in eine GitHub-Organisation. Organisationen können klassische Tokens über eine Token-Richtlinie einschränken und eine maximale Lebensdauer erzwingen. Siehe GitHub-Token geleakt: was zu tun ist und das Feld hashed_token.