Create issue comment requires both Issues and Pull requests write for GitHub App installation tokens

Abierto
#6,994 1 comentario 0 reacciones 0 asignados Ver en GitHub

Nadie ha tomado este issue todavía.

Evaluación

Dificultad
4/5
Tiempo estimado
3-5 días
Aptitud para principiantes
35/100
Tipo de issue
Error
Claridad
Bastante claro
Estado de actividad
Activo
Stack tecnológico
github, openapi

Línea de trabajo

Comienza con la referencia de la API REST de Create an issue comment y el endpoint POST /repos/{owner}/{repo}/issues/{issue_number}/comments descrito en el issue. Compara los permisos alternativos documentados con la respuesta X-Accepted-GitHub-Permissions observada y la reproducción; se considera terminado cuando se determine si la referencia o el comportamiento en tiempo de ejecución es incorrecto y se documente el requisito confirmado.

Escrito por el modelo de indexación a partir del texto del issue.

Descripción

documentation
Summary

The Create an issue comment reference says that a GitHub App installation access token needs at least one of these permission sets:

  • Issues repository permission: write
  • Pull requests repository permission: write

In a live GitHub App installation, Issues: write plus Pull requests: read was insufficient for creating a regular timeline comment on a pull request via POST /repos/{owner}/{repo}/issues/{issue_number}/comments.

Reproduction
  1. Install a GitHub App on one selected private repository with these repository permissions: Contents: read, Pull requests: read, Checks: write, Issues: write, and Metadata: read.
  2. Create an installation access token.
  3. POST /repos/{owner}/{repo}/issues/{pull_number}/comments with a normal JSON body.
Expected result

The request succeeds because the token has Issues: write, one of the two documented alternatives.

Actual result

The request returns HTTP 403. GitHub's X-Accepted-GitHub-Permissions response header identifies both issues=write and pull_requests=write as required. The installation token's effective permissions were issues=write and pull_requests=read (along with unrelated read/check permissions).

After granting Pull requests: write to the same selected-repository installation, the identical application flow could create and update the PR timeline comment. Check Run publication succeeds in both permission configurations.

Could you clarify whether the runtime behavior or the REST API reference is correct?

Lenguaje dominante
Sin datos de lenguaje
Estrellas
1.6k
Forks
342
Merge medio
3 h 33 min
PR fusionados (30 d)
51

Guía de contribución

Abrir la guía de contribución

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Más de github/rest-api-description

Todos los issues de github/rest-api-description

Issues similares

Más issues de Backend & API Design

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.