# Alertas de malware do Dependabot

Dependabot malware alerts ajude você a identificar malware em suas dependências para proteger seu projeto e seus usuários.

O software geralmente depende de pacotes de várias fontes, criando relações de dependência que podem ameaçar a segurança do projeto. Por exemplo, os maus atores podem usar pacotes mal-intencionados para executar ataques de malware, obtendo acesso ao seu código, dados, usuários e colaboradores.

Para ajudar a manter seu projeto seguro, Dependabot verifique suas dependências em busca de pacotes mal-intencionados conhecidos e crie alertas com as etapas de correção sugeridas.

## Quando Dependabot envia malware alerts

Dependabot envia malware alerts quando um pacote no branch padrão do repositório é sinalizado como mal-intencionado. Os alertas para dependências existentes são gerados quando novos dados de aviso chegam de GitHub.com (sincronizados com sua instância a cada hora).

Os alertas também são gerados quando você envia confirmações por push que adicionam um pacote mal-intencionado conhecido ou atualizam um pacote a uma versão mal-intencionada conhecida.

> \[!NOTE]
> Se o ecossistema, o nome e a versão de um pacote interno corresponderem aos de um pacote público mal-intencionado, Dependabot poderá gerar um alerta falso positivo.

## Conteúdo do alerta

Quando Dependabot detecta uma dependência maliciosa, um malware alert aparece na guia de **<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-shield" aria-label="shield" role="img"><path d="M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z"></path></svg> Security** do repositório. Cada alerta inclui:

* Um link para o arquivo afetado
* Detalhes sobre o pacote mal-intencionado, incluindo o nome do pacote, as versões afetadas e a versão corrigida (quando disponível)
* Etapas de correção

## Disponibilidade

Atualmente, Dependabot malware alerts estão disponíveis para pacotes no ecossistema `npm`.

## Notificações de alerta

Por padrão, GitHub envia notificações por email sobre novos alertas para pessoas que:

* Ter permissões de escrita, manutenção ou administração em um repositório
* Estão assistindo ao repositório e habilitaram notificações para alertas de segurança ou para todas as atividades no repositório

Se você estiver preocupado em receber muitas notificações, recomendamos aproveitar Regras de triagem automática do Dependabot para descartar automaticamente alertas de baixo risco. Consulte [Regras de triagem automática do Dependabot](/pt/enterprise-server@3.22/code-security/concepts/supply-chain-security/dependabot-auto-triage-rules).

## Limitações

Dependabot malware alerts têm algumas limitações:

* Os alertas não podem detectar todos os problemas de segurança. Sempre examine suas dependências e mantenha arquivos de manifesto e de bloqueio atualizados para detecção precisa.
* O novo malware pode levar tempo para aparecer no GitHub Advisory Database e disparar alertas.
* Somente avisos revisados por GitHub disparam alertas.
* Dependabot não verifica repositórios arquivados.
* Para GitHub Actions, os alertas são gerados apenas para ações que usam versionamento semântico, não versionamento SHA.

GitHub nunca divulga publicamente dependências mal-intencionadas de qualquer repositório.

## Próximas Etapas 

Para começar a proteger seu projeto contra dependências mal-intencionadas, consulte [Configurando alertas de malware Dependabot](/pt/enterprise-server@3.22/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-malware-alerts).