Skip to main content

为企业启用 Dependabot

可以通过启用 Dependabot alerts 让 your enterprise 的用户查找并修复其代码依赖项中的漏洞。

Who can use this feature

Enterprise owners can enable Dependabot.

关于 GitHub AE 的 Dependabot

Dependabot 有助于 your enterprise 的用户查找和修复其依赖项中的漏洞。

注意:Dependabot alerts 目前为 beta 版本,可能会随时更改。

使用 Dependabot alerts,GitHub 可识别存储库中不安全的依赖项,并使用来自 GitHub Advisory Database 和依赖项关系图服务的数据在 your enterprise 上创建警报。

We add advisories to the GitHub Advisory Database from the following sources:

If you know of another database we should be importing advisories from, tell us about it by opening an issue in https://github.com/github/advisory-database.

为企业启用 Dependabot alerts 后,漏洞数据会每小时一次从 GitHub Advisory Database 同步到你的实例。 仅同步 GitHub 审核的公告。 有关详细信息,请参阅“在 GitHub Advisory Database 中浏览安全公告”。

您还可以随时选择手动同步漏洞数据。 有关详细信息,请参阅“查看企业的漏洞数据”。

注意:启用 Dependabot alerts 时,不会将来自 your enterprise 的代码或有关代码的信息上传到 GitHub.com。

当 your enterprise 接收到有关漏洞的信息时,它将识别 your enterprise 中使用受影响依赖项版本的存储库,并生成 Dependabot alerts。 可选择是否自动通知用户有关新的 Dependabot alerts。

对于启用了 Dependabot alerts 的存储库,扫描会在任何推送到包含清单文件或锁定文件的默认分支时触发。 此外,当向 your enterprise 添加新漏洞记录时,GitHub AE 会扫描 your enterprise 上的所有现有存储库并对任何易受攻击的存储库生成警报。 有关详细信息,请参阅“关于 Dependabot alerts”。

启用 Dependabot alerts

在启用 Dependabot alerts 之前:

  1. 在 GitHub AE 的右上角,单击你的个人资料照片,然后单击“企业设置”。 GitHub AE 上个人资料照片下拉菜单中的“企业设置” 1. 在企业帐户边栏中,单击 “GitHub Connect”。 企业帐户边栏中的 GitHub Connect 选项卡

  2. 在“可扫描存储库有无漏洞”下,使用下拉菜单,并单击“启用但不通知”。 (可选)要启用警报和通知,请单击“启用并通知”。 用于启用扫描存储库有无漏洞的下拉菜单

    提示:我们建议将 Dependabot alerts 配置为在前几天发出警报但不通知,以避免电子邮件过载。 几天后,可以启用通知,像往常一样接收 Dependabot alerts。