Автообновление зависимостей: Dependabot или Renovate

Автообновление зависимостей · security.dependency_updates

Почему это важно

Большинство взломов через зависимости используют уязвимости, для которых уже был патч. Бот, который открывает обновление pull request’ом в день выхода патча, закрывает это окно без чьей-то памяти.

Как исправить

Что сделать: Создайте .github/dependabot.yml для автоматических обновлений.

version: 2
updates:
- package-ecosystem: pip
directory: "/"
schedule:
interval: weekly
day: monday
open-pull-requests-limit: 5
labels: [dependencies, automated]

Проходит ли эту проверку ваш репозиторий?

Бесплатно для публичных репозиториев GitHub, без регистрации. До 58 проверок DevOps и безопасности примерно за 5 секунд.

Публичные репозитории, которые не проходят эту проверку

Похожие проверки