引用 GitHub Changeling
摘要
GitHub 的 Dependabot 现在默认在开启版本更新拉取请求之前有一个三天的冷却期,无需配置。
暂无内容
查看缓存全文
缓存时间: 2026/07/15 00:17
# 来自 GitHub Changeling 的引用
来源:https://simonwillison.net/2026/Jul/14/github-changeling/
2026年7月14日
> Dependabot 现在会等待新版本在其注册表中可用至少三天后,再打开版本更新拉取请求。这一冷却期现已成为默认设置,无需额外配置。
——GitHub Changeling (https://github.blog/changelog/2026-07-14-dependabot-version-updates-introduce-default-package-cooldown/),拥抱依赖冷却期 (https://simonwillison.net/tags/dependency-cooldowns/)
相似文章
Dependabot 版本更新引入默认包冷却期
Dependabot 现在在打开版本更新 PR 前会等待三天,以降低供应链攻击的风险。安全更新仍然是即时的。
@github:发起拉取请求比以往更简单,但每次审查仍需要人力。引入拉取请求限制:…
GitHub 引入拉取请求限制,允许维护者限制无写入权限的贡献者可打开的 PR 数量,并为信任的贡献者设置豁免列表。
@dabit3:一个非常有趣的故事,展示了 @github 目前的状态无法有效保护开源维护者免受 AI 滥用的影响。
一个故事描述了在发布 900 美元赏金后,AI 机器人如何用垃圾评论和未经测试的 PR 淹没了一个 GitHub 仓库,迫使维护者实施如贡献者白名单和声誉机器人等变通方法,凸显了 GitHub 缺乏反机器人机制。
@danshipper: GitHub 坐拥前排席位,目睹代码编写方式的变革——如今每个人,连同他们的智能体大军,都能提交代码。三月份……
GitHub COO Kyle Daigle 讨论了 AI 智能体创建的拉取请求激增(3 月份达到 1700 万),以及预计今年将有 140 亿次提交。他强调开源维护者的控制权、基于使用量的定价模式取代按席位许可,以及随着 AI 工具使非开发者也能构建应用,开发者与非开发者之间的界限正在模糊。
Ruby Bundler 的冷却支持
Bundler 4.0.13 引入了一项冷却功能,阻止解析发布不足 N 天的 gem,以缓解供应链攻击。该功能为可选加入,并可根据不同源、设置或命令行标志进行配置。