Автообновление зависимостей: Dependabot или Renovate
Почему это важно
Большинство взломов через зависимости используют уязвимости, для которых уже был патч. Бот, который открывает обновление pull request’ом в день выхода патча, закрывает это окно без чьей-то памяти.
Как исправить
Что сделать: Создайте
.github/dependabot.yml для автоматических обновлений.version: 2
updates:
- package-ecosystem: pip
directory: "/"
schedule:
interval: weekly
day: monday
open-pull-requests-limit: 5
labels: [dependencies, automated]
Проходит ли эту проверку ваш репозиторий?
Бесплатно для публичных репозиториев GitHub, без регистрации. До 58 проверок DevOps и безопасности примерно за 5 секунд.
Публичные репозитории, которые не проходят эту проверку
Похожие проверки
- Как найти и убрать секреты, закоммиченные в Git-репозиторий
- Почему .env должен быть в .gitignore (и как проверить, что он уже не закоммичен)
- Файл .env закоммичен в репозиторий: что делать
- Как закрепить GitHub Actions на commit SHA
- Минимальные права GITHUB_TOKEN в workflow
- Ловушка pull_request_target в GitHub Actions