Skip to main content

此版本的 GitHub Enterprise 将停止服务 2022-09-28. 即使针对重大安全问题,也不会发布补丁。 为了获得更好的性能、更高的安全性和新功能,请升级到最新版本的 GitHub Enterprise。 如需升级帮助,请联系 GitHub Enterprise 支持

为企业启用 Dependabot

可以通过启用 Dependabot alerts 允许 your GitHub Enterprise Server instance 的用户查找并修复其代码依赖项中的漏洞。

Who can use this feature

Enterprise owners can enable Dependabot.

关于 GitHub Enterprise Server 的 Dependabot

Dependabot 有助于 your GitHub Enterprise Server instance 的用户查找和修复其依赖项中的漏洞。

使用 Dependabot alerts,GitHub 可识别存储库中不安全的依赖项,并使用来自 GitHub Advisory Database 和依赖项关系图服务的数据在 your GitHub Enterprise Server instance 上创建警报。

我们从以下来源向 GitHub Advisory Database 添加公告信息:

为企业启用 Dependabot alerts 后,漏洞数据会每小时一次从 GitHub Advisory Database 同步到你的实例。 仅同步 GitHub 审核的公告。 有关详细信息,请参阅“在 GitHub Advisory Database 中浏览安全公告”。

您还可以随时选择手动同步漏洞数据。 有关详细信息,请参阅“查看企业的漏洞数据”。

注意:启用 Dependabot alerts 时,不会将来自 your GitHub Enterprise Server instance 的代码或有关代码的信息上传到 GitHub.com。

当 your GitHub Enterprise Server instance 接收到有关漏洞的信息时,它将识别 your GitHub Enterprise Server instance 中使用受影响依赖项版本的存储库,并生成 Dependabot alerts。 可选择是否自动通知用户有关新的 Dependabot alerts。

对于启用了 Dependabot alerts 的存储库,扫描会在任何推送到包含清单文件或锁定文件的默认分支时触发。 此外,当向 your GitHub Enterprise Server instance 添加新漏洞记录时,GitHub Enterprise Server 会扫描 your GitHub Enterprise Server instance 上的所有现有存储库并对任何易受攻击的存储库生成警报。 有关详细信息,请参阅“关于 Dependabot alerts”。

启用 Dependabot alerts

在启用 Dependabot alerts 之前:

  1. 在 GitHub Enterprise Server 的右上角,单击你的个人资料照片,然后单击“企业设置”。 GitHub Enterprise Server 上个人资料照片下拉菜单中的“企业设置” 1. 在企业帐户边栏中,单击 “GitHub Connect”。 企业帐户边栏中的 GitHub Connect 选项卡

  2. 在“可扫描存储库有无漏洞”下,使用下拉菜单,并单击“启用但不通知”。 (可选)要启用警报和通知,请单击“启用并通知”。 用于启用扫描存储库有无漏洞的下拉菜单

    提示:我们建议将 Dependabot alerts 配置为在前几天发出警报但不通知,以避免电子邮件过载。 几天后,可以启用通知,像往常一样接收 Dependabot alerts。