O Dependabot observa os manifestos do repositório e abre pull requests quando uma dependência está desatualizada ou tem um aviso publicado. Ser nativo do GitHub é o ponto: a atualização chega como um PR revisável, com changelog e resultado de CI anexados, em vez de virar uma tarefa que ninguém agenda.
O controle que ele oferece é o tempo até a correção, que é o que um auditor pergunta sobre o OWASP A06 — não se você escaneia, mas por quanto tempo uma versão vulnerável conhecida permanece em produção.