Dependabot 默认延迟更新:别再追求“秒更新”了
追求最新版本有时反而是个坑。很多供应链攻击就是利用了自动化工具的“勤快”,恶意代码刚发布到 npm 仓库,还没等安全专家发现,Dependabot 就已经帮你开了 PR,直接把毒药喂到了你的构建流水线里。
如果你觉得 3 天太慢,或者你的项目需要更激进/保守的策略,可以在
下一篇
GitHub Copilot Canvas:把对话框变成交互式画布 →
典型的场景就是那些被劫持的流行包,恶意版本通常在几小时内被社区揪出来并撤回,但对于自动化工具来说,这两小时足够完成一次完整的更新推送。
为了解决这个问题,Dependabot 现在对【版本更新(Version Updates)】引入了默认 3 天的冷却期。
这里得区分两种更新逻辑:
- 安全更新(Security Updates): 针对已知漏洞的修复,依然是秒级响应,因为补丁越快越好。
- 版本更新(Version Updates): 仅仅是为了追新,现在默认要等 3 天才发 PR。
如果你觉得 3 天太慢,或者你的项目需要更激进/保守的策略,可以在
dependabot.yml 里手动配置 cooldown 参数。配置示例:
version-updates:
dependencies:
- group: "all"
allow: ["*"]
# 自定义冷却时间,比如改为 1 天
cooldown-period: 24h说白了,这就是在用时间换安全性。在开源生态里,一个包发布后的前 72 小时是风险最高、但也是被审视最激烈的阶段。等这波波动过去再更新,能过滤掉绝大多数短命的恶意版本。