Dependabot

GitHub

Atualizações automáticas de dependências e alertas de vulnerabilidade, nativos do GitHub.

Aplicações e Cadeia de Suprimentos Freemium Plataforma / Suíte Em Estudo saas

Cyber Kill Chain e Ciclo do Defensor

Atacante — Kill Chain
1 Reconhecimento
2 Armamento
3 Entrega
4 Exploração
5 Instalação
6 Comando e Controle
7 Ações sobre Objetivos
Defensor — Ciclo de RI
8 Preparação
9 Detecção e Análise
10 Contenção, Erradicação e Recuperação
11 Atividade Pós-Incidente

Descrição

O Dependabot observa os manifestos do repositório e abre pull requests quando uma dependência está desatualizada ou tem um aviso publicado. Ser nativo do GitHub é o ponto: a atualização chega como um PR revisável, com changelog e resultado de CI anexados, em vez de virar uma tarefa que ninguém agenda.

O controle que ele oferece é o tempo até a correção, que é o que um auditor pergunta sobre o OWASP A06 — não se você escaneia, mas por quanto tempo uma versão vulnerável conhecida permanece em produção.

Casos de uso

  • Correção contínua de dependências sem triagem manual
  • Alertas de vulnerabilidade em repositório que você não checa diariamente
  • Evidência de cadência de correção para uma revisão de conformidade

Exemplo

# .github/dependabot.yml
version: 2
updates:
  - package-ecosystem: "pip"
    directory: "/"
    schedule:
      interval: "weekly"