ITBLOGS · ТЕМА

Dependabot

Материалы, связанные с этой темой.

GitHub расширяет предупреждения о вредоносном ПО на восемь экосистем
РазработкаНОВОСТЬ06.08.2026

GitHub расширил предупреждения о вредоносном ПО на восемь экосистем

GitHub объявил о расширении функции предупреждений о вредоносном ПО в Dependabot на восемь основных экосистем пакетов. Теперь данные о вредоносных пакетах из репозитория OpenSSF интегрированы в GitHub Advisory Database, что позволяет автоматически предупреждать разработчиков о угрозах в PyPI, Maven, RubyGems и других реестрах.

Сергей↑ 0◉ 40💬 0
Настройка Dependabot: группировка обновлений, ежемесячный график и безопасность
РазработкаНОВОСТЬ31.07.2026

Как настроить Dependabot: группировка обновлений, ежемесячный график и безопасность

GitHub Dependabot позволяет группировать обновления зависимостей в один pull request, замедлять их до ежемесячных и сохранять мгновенные исправления безопасности. На примере проекта Microsoft GCToolkit показано, как три строки YAML сокращают количество PR и CI-запусков.

Сергей↑ 0◉ 42💬 0
Иллюстрация к статье о мерах безопасности GitHub и npm против supply chain атак
РазработкаНОВОСТЬ30.07.2026

GitHub и npm внедрили комплекс мер против атак на цепочки поставок

GitHub и npm представили серию обновлений для disruption supply chain attacks: защита высокоприоритетных аккаунтов, безопасные дефолты actions/checkout, read-only кэш для ненадёжных триггеров, staged publishing и трёхдневная задержка версионных обновлений Dependabot.

Сергей↑ 0◉ 45💬 0
Dependabot вводит трехдневную задержку перед созданием pull request
РазработкаНОВОСТЬ28.07.2026

Dependabot вводит трехдневную задержку перед созданием pull request для обновления версий

GitHub объявил о новом поведении Dependabot: теперь перед созданием pull request для обновления версий инструмент ждет три дня. Это должно дать время сообществу и сканерам выявить вредоносные пакеты до того, как они попадут в код.

Сергей↑ 0◉ 40💬 0