# Dependabot 警报

Dependabot alerts 帮助你查找和修复存在漏洞的依赖项，以防它们成为安全风险。

软件通常依赖于来自各种源的包，从而创建一个依赖项关系，这些依赖关系可能无意中引入安全漏洞。 当代码依赖于具有已知安全漏洞的包时，你将成为攻击者试图利用系统的目标，从而可能获取对代码、数据、客户或参与者的访问权限。
Dependabot alerts 通知你易受攻击的依赖项，以便你可以升级到安全版本并保护项目。

## 当Dependabot发送警报时

Dependabot 扫描您的存储库默认分支，当出现以下情况时发送警报：

* 新的安全通告数据每小时从 GitHub 同步到 GitHub.com 一次。 有关详细信息，请参阅“[在 GitHub Advisory Database 中浏览安全公告](/zh/enterprise-server@3.22/code-security/how-tos/report-and-fix-vulnerabilities/fix-reported-vulnerabilities/browse-advisory-database)”。
* 当你推送提交以更新包或版本时，你的依赖项图将发生更改。

有关支持的生态系统，请参阅 [依赖项关系图支持的包生态系统](/zh/enterprise-server@3.22/code-security/reference/supply-chain-security/dependency-graph-supported-package-ecosystems#supported-package-ecosystems)。

## 了解警报

检测到易受攻击的依赖项时GitHub，存储库的Dependabot选项卡和依赖项关系图上会显示警报<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-shield" aria-label="shield" role="img"><path d="M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z"></path></svg> Security。 每个警报包括：

* 指向受影响文件的链接
* 有关漏洞及其严重性的详细信息
* 有关固定版本的信息（如果可用）

有关查看和管理警报的信息，请参阅 [查看和更新 Dependabot 警报](/zh/enterprise-server@3.22/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts)。

## 谁可以启用警报？

存储库管理员和组织所有者可以为其存储库Dependabot alerts和组织。 启用后， GitHub 立即生成依赖项关系图，并为它标识的任何易受攻击的依赖项创建警报。

企业所有者必须先为Dependabot alerts启用你的 GitHub Enterprise Server 实例，然后您才能使用此功能。 有关详细信息，请参阅“[为企业启用 Dependabot](/zh/enterprise-server@3.22/admin/configuring-settings/configuring-github-connect/enabling-dependabot-for-your-enterprise)”。

请参阅“[配置 Dependabot 警报](/zh/enterprise-server@3.22/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-dependabot-alerts)”。

## 警报所有权和分配

具有写入或更高级别访问权限的用户可以将 Dependabot alerts 分配给存储库协作者、团队或 AI 代理，从而明确漏洞修复的责任归属。 分配有助于跟踪负责每个警报的人员，并防止漏洞被忽略。

可以将警报分配给以下类型的代理：

* **Copilot**， GitHub内置 AI 代理。
* **第三方智能体**，如 Codex 或 Claude，当在存储库设置中启用时。

将警报分配给人员或团队时，被分配者会收到通知，警报会在警报列表中显示其名称。 按负责人筛选警报以跟踪进度。

当一个警报被分配给 AI 智能体时，该智能体会自动创建一个会话并打开一个包含建议修复的草稿拉取请求。 如果代理无法生成修补程序，它将保留为被分配者，并且可以单击警报时间线上的 **“查看会话** ”以查看代理的日志。

> \[!NOTE]
> 分配可见性当前限定为存储库级警报视图。 组织范围内的安全概述不显示警报分配。

当警报的分配者发生更改时，GitHub 会发送 `assignees_changed` Webhook 事件。 可以使用此事件触发工作流或将分配数据与外部系统同步。 有关详细信息，请参阅“[Webhook 事件和有效负载](/zh/enterprise-server@3.22/webhooks/webhook-events-and-payloads#dependabot_alert)”。

### 自动化和集成

可以使用 REST API 以编程方式管理警报分配。 有关详细信息，请参阅“[Dependabot alerts 的 REST API 端点](/zh/enterprise-server@3.22/rest/dependabot/alerts)”。

有关分配警报的信息，请参阅 [查看和更新 Dependabot 警报](/zh/enterprise-server@3.22/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts#viewing-and-prioritizing-dependabot-alerts)。

## 警报通知的工作原理

默认情况下， GitHub 向两者发送有关新警报的电子邮件通知：

* 对存储库具有写入、维护或管理员权限
* 正在监视存储库，并为安全警报或存储库上的所有活动启用通知

无论通知首选项如何，首次启用时 Dependabot ， GitHub 都不会为存储库中找到的所有易受攻击的依赖项发送通知。 如果通知首选项允许的话，启用 Dependabot 后，您会收到有关新识别的易受攻击依赖项的通知。

如果担心收到过多通知，建议利用 Dependabot 自动分类规则 自动消除低风险警报。 规则在发送警报通知之前应用，因此在创建时自动消除的警报不会发送通知。 请参阅“[Dependabot 自动分类规则](/zh/enterprise-server@3.22/code-security/concepts/supply-chain-security/dependabot-auto-triage-rules)”。

您还可以选择订阅每周电子邮件摘要，或者完全关闭通知，保持 Dependabot alerts 启用状态。

## 局限性

Dependabot alerts 存在一些限制：

* 警报无法检测每个安全问题。 始终查看依赖项，并保持清单和锁定文件的最新状态，以便进行准确的检测。
* 新的漏洞可能需要一段时间才会出现在 GitHub Advisory Database 中，并触发警报。
* 只有经 GitHub才会触发提醒。
* Dependabot 不会扫描存档的存储库。
* 对于 GitHub Actions，系统仅针对使用语义版本控制（而不是 SHA 版本控制）的操作生成警报。

## 延伸阅读

* [Dependabot 恶意软件警报](/zh/enterprise-server@3.22/code-security/concepts/supply-chain-security/malware-alerts)
* [查看和更新 Dependabot 警报](/zh/enterprise-server@3.22/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts)
* [Dependabot 安全更新](/zh/enterprise-server@3.22/code-security/concepts/supply-chain-security/dependabot-security-updates)
* [审核安全警报](/zh/enterprise-server@3.22/code-security/concepts/security-at-scale/audit-security-alerts)