← На главную

GitHub включил задержку Dependabot на 3 дня против supply chain-атак

14.07.2026 21:15 · hackernews

GitHub включил по умолчанию новую защиту в Dependabot. Теперь сервис не открывает pull request на обновление зависимостей сразу после выхода свежей версии пакета. Он ждёт минимум три дня с момента появления релиза в реестре.

Это сделано для защиты от supply chain-атак. Свежие версии — классическая точка входа для взломщиков: злоумышленник публикует заражённый или сломанный пакет, и он летит в ваши dependabot-обновления раньше, чем сообщество успевает его заметить. Задержка в три дня даёт этому сигналу время дойти. Ты с меньшей вероятностью вмержишь опасную версию в тот же час, когда её выпустили.

Важный нюанс — эта пауза работает только для обновлений версий (version updates). Security updates (закрытие уязвимостей) по-прежнему прилетают немедленно. Критические фиксы не задерживаются.

Если тебе не нравится дефолт, можно всё настроить. Параметр cooldown в файле .github/dependabot.yml позволяет поставить другое окно ожидания или выключить задержку полностью.

Новое поведение действует для всех экосистем на github.com. На GitHub Enterprise Server (GHES) оно появится, начиная с версии 3.23. Подробности — в документации по Dependabot cooldowns.

Читать оригинал →