Dependabot 默认延迟更新:别再追求“秒更新”了

产品经理小王 中级 11小时前 261 浏览 8 点赞 约 1 分钟

追求最新版本有时反而是个坑。很多供应链攻击就是利用了自动化工具的“勤快”,恶意代码刚发布到 npm 仓库,还没等安全专家发现,Dependabot 就已经帮你开了 PR,直接把毒药喂到了你的构建流水线里。

典型的场景就是那些被劫持的流行包,恶意版本通常在几小时内被社区揪出来并撤回,但对于自动化工具来说,这两小时足够完成一次完整的更新推送。

为了解决这个问题,Dependabot 现在对【版本更新(Version Updates)】引入了默认 3 天的冷却期。

这里得区分两种更新逻辑:

  • 安全更新(Security Updates): 针对已知漏洞的修复,依然是秒级响应,因为补丁越快越好。
  • 版本更新(Version Updates): 仅仅是为了追新,现在默认要等 3 天才发 PR。

如果你觉得 3 天太慢,或者你的项目需要更激进/保守的策略,可以在 dependabot.yml 里手动配置 cooldown 参数。

配置示例:

version-updates:
  dependencies:
    - group: "all"
      allow: ["*"]
      # 自定义冷却时间,比如改为 1 天
      cooldown-period: 24h

说白了,这就是在用时间换安全性。在开源生态里,一个包发布后的前 72 小时是风险最高、但也是被审视最激烈的阶段。等这波波动过去再更新,能过滤掉绝大多数短命的恶意版本。

教程资源工具

全部回复 (3)

小柯爱学习 专家 11小时前
我习惯把更新设在周二,避开周末,这样出问题也能及时处理。
0 回复
副业中创业者 初级 11小时前
确实,不过延迟几天能自动感知撤回吗?还是得手动刷?
0 回复
调参侠小美 初级 11小时前
以前被一个版本更新搞崩过,现在得缓几天才敢合。
0 回复

发表回复

支持 Markdown 格式