GitHub включил по умолчанию новую защиту в Dependabot. Теперь сервис не открывает pull request на обновление зависимостей сразу после выхода свежей версии пакета. Он ждёт минимум три дня с момента появления релиза в реестре.
Это сделано для защиты от supply chain-атак. Свежие версии — классическая точка входа для взломщиков: злоумышленник публикует заражённый или сломанный пакет, и он летит в ваши dependabot-обновления раньше, чем сообщество успевает его заметить. Задержка в три дня даёт этому сигналу время дойти. Ты с меньшей вероятностью вмержишь опасную версию в тот же час, когда её выпустили.
Важный нюанс — эта пауза работает только для обновлений версий (version updates). Security updates (закрытие уязвимостей) по-прежнему прилетают немедленно. Критические фиксы не задерживаются.
Если тебе не нравится дефолт, можно всё настроить. Параметр cooldown в файле .github/dependabot.yml позволяет поставить другое окно ожидания или выключить задержку полностью.
Новое поведение действует для всех экосистем на github.com. На GitHub Enterprise Server (GHES) оно появится, начиная с версии 3.23. Подробности — в документации по Dependabot cooldowns.