# Оповещения Dependabot

Dependabot alerts Помогут вам найти и исправить уязвимые зависимости до того, как они станут угрозой безопасности.

Программное обеспечение часто опирается на пакеты из различных источников, создавая зависимости, которые могут неосознанно привести к уязвимостям безопасности. Когда ваш код зависит от пакетов с известными уязвимостями, вы становитесь мишенью для злоумышленников, стремящихся использовать вашу систему — потенциально получая доступ к вашему коду, данным, клиентам или участникам.
Dependabot alerts Уведомлять вас о уязвимых зависимостях, чтобы вы могли обновиться до защищённых версий и защитить свой проект.

## Когда Dependabot отправляет оповещения

Dependabot сканирует стандартную ветку вашего репозитория и отправляет оповещения, когда:

* Новые предупредительные данные синхронизируются с GitHub каждым часом от GitHub.com. Дополнительные сведения см. в разделе [Просмотр рекомендаций по безопасности в базе данных рекомендаций по GitHub](/ru/enterprise-server@3.22/code-security/how-tos/report-and-fix-vulnerabilities/fix-reported-vulnerabilities/browse-advisory-database).
* Ваш граф зависимостей меняется — например, когда вы запускаете коммиты, обновляющие пакеты или версии

Для поддерживаемых экосистем см. [AUTOTITLE.](/ru/enterprise-server@3.22/code-security/reference/supply-chain-security/dependency-graph-supported-package-ecosystems#supported-package-ecosystems)

## Основные сведения об оповещениях

При GitHub обнаружении уязвимой зависимости на вкладке репозитория и графике зависимостей появляется Dependabot\*\*<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-shield" aria-label="shield" role="img"><path d="M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z"></path></svg> Security\*\* предупреждение. Каждое предупреждение включает:

* Ссылка на затронутый файл
* Подробности о уязвимости и её серьёзности
* Информация о фиксированной версии (когда доступна)

Сведения о просмотре оповещений и управлении ими см. в разделе [Просмотр и обновление оповещений Dependabot](/ru/enterprise-server@3.22/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts).

## Кто может включить оповещения?

Администраторы репозиториев и владельцы организаций могут включать Dependabot alerts свои репозитории. При включении GitHub сразу создаётся граф зависимостей и оповещения о любых уязвимых зависимостях, которые он идентифицирует.

Владельцы предприятия должны включить Dependabot alerts эту ваш экземпляр GitHub Enterprise Server функцию, прежде чем использовать эту функцию. Дополнительные сведения см. в разделе [Включение Dependabot для предприятия](/ru/enterprise-server@3.22/admin/configuring-settings/configuring-github-connect/enabling-dependabot-for-your-enterprise).

См [. раздел AUTOTITLE](/ru/enterprise-server@3.22/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-dependabot-alerts).

## Предупреждение о собственности и передаче

Пользователи с доступом к записи и выше могут назначать Dependabot alerts сотрудникам репозитория, командам или агентам ИИ для установления чёткого права собственности на устранение уязвимостей. Задания помогают отслеживать, кто отвечает за каждое оповещение, и предотвратять упущение уязвимостей.

Вы можете назначать оповещения следующим типам агентов:

* **Copilot**, GitHubвстроенный агент ИИ.
* **Сторонние агенты**, такие как Codex или Claude, при включении в настройках репозитория.

Когда оповещение назначается человеку или команде, получатель получает уведомление, и оно отображает его имя в списке оповещений. Вы можете фильтровать оповещения по назначению, чтобы отслеживать прогресс.

Когда агенту назначается оповещение, агент автоматически создаёт сессию и открывает черновик pull request с предложенным исправлением. Если агент не может сгенерировать исправление, он остаётся присваивателем, и вы можете нажать **«Просмотр сессии** » на таймлайне оповещений, чтобы просмотреть журнал агента.

> \[!NOTE]
> Видимость назначения в настоящее время ограничена на вид оповещений на уровне репозитория. Общеорганизационный обзор безопасности не отображает назначения оповещений.

Когда меняются назначенцы оповещения, GitHub отправляется `assignees_changed` событие webhook. Это событие можно использовать для запуска рабочих процессов или синхронизации данных назначений с внешними системами. Дополнительные сведения см. в разделе [События и полезные данные веб-перехватчика](/ru/enterprise-server@3.22/webhooks/webhook-events-and-payloads#dependabot_alert).

### Автоматизация и интеграции

Вы можете программно управлять назначением оповещений с помощью REST API. Дополнительные сведения см. в разделе [Конечные точки REST API для Dependabot alerts](/ru/enterprise-server@3.22/rest/dependabot/alerts).

Для получения информации о назначении оповещений см. [Просмотр и обновление оповещений Dependabot](/ru/enterprise-server@3.22/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts#viewing-and-prioritizing-dependabot-alerts).

## Как работают уведомления о предупреждениях

По умолчанию GitHub отправляет уведомления о новых уведомлениях по электронной почте тем, кто одновременно:

* Имейте права на запись, поддержание или администраторские права на репозиторий
* Следим за репозиторием и включил уведомления о безопасности или о всей активности в репозитории

Независимо от ваших настроек уведомлений, при Dependabot первом включении GitHub уведомления не отправляются по всем уязвимым зависимостям в вашем репозитории. Вместо этого вы будете получать уведомления о новых уязвимых зависимостях, выявленных после Dependabot включения, если ваши настройки уведомления это позволяют.

Если вас беспокоит слишком много уведомлений, мы рекомендуем использовать Правила автообработки зависимостей их для автоматического отклонения оповещений с низким риском. Правила применяются перед отправкой уведомлений оповещений, поэтому оповещения, которые автоматически закрываются при создании, не отправляют уведомления. См [. раздел AUTOTITLE](/ru/enterprise-server@3.22/code-security/concepts/supply-chain-security/dependabot-auto-triage-rules).

В качестве альтернативы вы можете включить еженедельный дайджест электронной почты или даже полностью отключить уведомления, оставив Dependabot alerts их включёнными.

## Limitations

Dependabot alerts Есть некоторые ограничения:

* Оповещения не могут обнаружить все проблемы с безопасностью. Всегда проверяйте свои зависимости и держите манифест и файлы блокировки актуальными для точного обнаружения.
* Новые уязвимости могут потребовать времени, чтобы появиться в GitHub Advisory Database системе и вызвать оповещения.
* В качестве оповещений активируются только рекомендацииGitHub по внутренним источникам, которые проверяются  или публикуются вашей компанией.
* Dependabot не сканирует архивные репозитории.
* Для GitHub Actions оповещения генерируются только для действий, использующих семантическое версионирование, а не версионирование SHA.

## Дополнительные материалы

* [Оповещения о вредоносном ПО от Dependabot](/ru/enterprise-server@3.22/code-security/concepts/supply-chain-security/malware-alerts)
* [Просмотр и обновление оповещений Dependabot](/ru/enterprise-server@3.22/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts)
* [Обновления для системы безопасности Dependabot](/ru/enterprise-server@3.22/code-security/concepts/supply-chain-security/dependabot-security-updates)
* [Аудит оповещений системы безопасности](/ru/enterprise-server@3.22/code-security/concepts/security-at-scale/audit-security-alerts)