Dependabot 版本更新引入默认包冷却期
摘要
Dependabot 现在在打开版本更新 PR 前会等待三天,以降低供应链攻击的风险。安全更新仍然是即时的。
暂无内容
查看缓存全文
缓存时间: 2026/07/14 22:19
# Dependabot 版本更新引入默认包冷却期
来源:https://github.blog/changelog/2026-07-14-dependabot-version-updates-introduce-default-package-cooldown/
Dependabot 现在会等待新版本在其注册表中可用至少三天后,才会打开版本更新拉取请求。此冷却期现已成为默认设置,无需任何配置。
新版本是供应链攻击的常见切入点,被篡改或损坏的版本可能在维护人员和社区发现之前就进入你的依赖更新。短暂的延迟让这些信号有时间显现,因此你更不可能在不良版本刚刚发布时就将其合并。
需要了解以下几点:
- 默认设置仅适用于版本更新。安全更新仍会立即打开,因此关键修复不会延迟。
- 你始终掌握控制权。使用 `.github/dependabot.yml` 中的 `cooldown` 选项可以设置不同的等待时间或完全退出。
此默认设置适用于 github.com 上所有受支持生态系统的 Dependabot 版本更新,并将于 GitHub Enterprise Server (GHES) 3.23 中生效。
在我们的文档中了解有关 Dependabot 冷却期的更多信息 (https://docs.github.com/code-security/dependabot/working-with-dependabot/dependabot-options-reference#cooldown-)。
相似文章
引用 GitHub Changeling
GitHub 的 Dependabot 现在默认在开启版本更新拉取请求之前有一个三天的冷却期,无需配置。
@RhysSullivan: 刚刚在我机器上启用了 npm 包安装的最小年龄限制,早就该这么做了,如果你还没做的话……
一位开发者分享了一个技巧,为包安装配置最小发布年龄以缓解供应链攻击。
引用Seth Larson
PyPI现在拒绝向超过14天的发布版本上传新文件,以防止供应链攻击,这是由Seth Larson宣布的一项主动安全措施。
NPM v12 即将到来的破坏性变更
npm v12 对 npm install 引入了安全相关的破坏性变更,默认禁用脚本、git 依赖和远程 URL 依赖的自动执行。用户可以通过升级到 npm 11.16.0+ 并查看警告信息来提前准备,显式选择信任行为。
Ruby Bundler 的冷却支持
Bundler 4.0.13 引入了一项冷却功能,阻止解析发布不足 N 天的 gem,以缓解供应链攻击。该功能为可选加入,并可根据不同源、设置或命令行标志进行配置。