3 min
GitHub Dependabot Alertを有効化したらRenovateが対象のPRを投げてくれる
Dependabot Alertを有効化するだけで、RenovateがセキュリティPRを投げてくれるようになる
入力して検索を開始
1posts
Dependabot Alertを有効化するだけで、RenovateがセキュリティPRを投げてくれるようになる
GitHub Advisory Database 照合による opt-in の malware アラート。CVE 系とは別カテゴリ、ルールによる絞り込み、有効化時の既存分バックフィル。現状 npm のみ。
write 権限ユーザーへの割当、code scanning・secret scanning アラートと同じ運用。REST API・Webhook、監査ログとメール通知。github.com は GHAS、GHES は3.22以降。
Dependabotのアラートを閉じる(dismiss)際に、レビューを必須化できる「Delegated alert dismissal」がGitHub Code Security顧客向けに利用可能になった。誤却下や不正な却下を抑え、却下理由の説明責任(Accountability)を残せる。 Delegated alert dismissal は github.com および GitHub Enterprise Server 3.21 で利用できる。 ### 参考文献
uvの依存関係に脆弱性が検出された際、アラート発行と更新PRの自動作成が可能に。
GitHubのDependabotアラートでバッチ更新機能が一般提供開始。組織全体で複数のアラートを一度に却下または再開できる。従来は個別管理のみだったが、チェックボックスで複数選択してバルク更新できる。利用できるのはセキュリティマネージャー役割のメンバーと「Dependabotアラートを表示」権限を持つユーザー。 ### 参考文献