Skip to main content

Konfigurieren von Dependabot-Warnungen

Aktiviere Dependabot alerts, die generiert werden sollen, wenn eine neue anfällige Abhängigkeit in einem deiner Repositorys gefunden wird.

Informationen zu Dependabot alerts für anfällige Abhängigkeiten

Eine Sicherheitslücke ist ein Problem im Code eines Projekts, das ausgenutzt werden könnte, um die Vertraulichkeit, Integrität oder Verfügbarkeit des Projekts oder anderer Projekte, die seinen Code verwenden, zu beeinträchtigen. Sicherheitsrisiken variieren im Hinblick auf Typ, Schweregrad und Angriffsmethode.

Dependabot überprüft Code, wenn dem GitHub Advisory Database oder dem Abhängigkeitsdiagramm für eine Repositoryänderung eine neue Beratung hinzugefügt wird. Wenn anfällige Abhängigkeiten erkannt werden, werden Dependabot alerts generiert. Weitere Informationen findest du unter Informationen zu Dependabot-Warnungen.

Wenn Sie Dependabot security updates für Ihr Repository aktiviert haben, kann die Warnung außerdem einen Link zu einem Pull Request enthalten, um die Manifest- oder Sperrdatei auf die Mindestversion zu aktualisieren, die die Sicherheitslücke behebt. Weitere Informationen findest du unter Informationen zu Dependabot-Sicherheitsupdates.

Du kannst Dependabot alerts für Folgendes aktivieren oder deaktivieren:

  • Dein persönliches Konto
  • Dein Repository
  • Deine Organisation
  • Dein Unternehmen

Darüber hinaus können Sie Dependabot auto-triage rules verwenden, um Ihre Warnungen in großem Umfang zu verwalten, so dass Sie Warnungen automatisch ignorieren oder den Standbymodus aktivieren können und angeben können, für welche Warnungen Dependabot Pull Requests öffnen soll. Informationen zu den verschiedenen Typen von Regeln für die automatische Einstufung und dazu, ob Ihre Repositorys berechtigt sind, finden Sie unter „Über Auto-Triage-Regeln von Dependabot“.

Verwalten von Dependabot alerts für dein persönliches Konto

Du kannst Dependabot alerts für alle Repositorys im Besitz deines persönlichen Kontos aktivieren oder deaktivieren.

Aktivieren oder Deaktivieren von Dependabot alerts für vorhandene Repositorys

  1. Klicke auf einer beliebigen Seite in der oberen rechten Ecke auf dein Profilfoto und anschließend auf Einstellungen.

    Screenshot of a user's account menu on GitHub. The menu item "Settings" is outlined in dark orange.

  2. Klicke in der Seitenleiste im Abschnitt „Sicherheit“ auf Codesicherheit und -analyse.

  3. Klicke unter „Codesicherheit und -analyse“ rechts von den Dependabot alerts auf Alle deaktivieren oder Alle aktivieren.

  4. Optional kannst du für neu erstellte Repositorys standardmäßig Dependabot alerts aktivieren. Wähle hierzu im Dialogfeld die Option „Für neue Repositorys standardmäßig aktivieren“ aus.

  5. Klicke auf Dependabot alerts deaktivieren oder Dependabot alerts aktivieren, um Dependabot alerts für alle Repositorys in deinem Besitz zu deaktivieren oder zu aktivieren.

Wenn du Dependabot alerts für vorhandene Repositorys aktivierst, werden innerhalb von Minuten Ergebnisse auf GitHub angezeigt.

Aktivieren oder Deaktivieren von Dependabot alerts für neue Repositorys

  1. Klicke auf einer beliebigen Seite in der oberen rechten Ecke auf dein Profilfoto und anschließend auf Einstellungen.

    Screenshot of a user's account menu on GitHub. The menu item "Settings" is outlined in dark orange.

  2. Klicke in der Seitenleiste im Abschnitt „Sicherheit“ auf Codesicherheit und -analyse.

  3. Wähle rechts neben Dependabot alerts unter „Codesicherheit und -analyse“ die Option Für neue Repositorys automatisch aktivieren aus.

Verwalten von Dependabot alerts für dein Repository

Du kannst Dependabot alerts für dein öffentliches, privates oder internes Repository verwalten.

Standardmäßig benachrichtigen wir Personen mit Schreib-, Verwaltungs- oder Administratorberechtigungen in den betroffenen Repositorys über neue Dependabot alerts. GitHub Enterprise Cloud teilt ermittelte Abhängigkeiten mit Sicherheitsrisiken für Repositorys nie öffentlich mit. Du kannst Dependabot alerts auch für weitere Personen oder Teams sichtbar machen, die in Repositorys arbeiten, die du besitzt oder für die du Administratorberechtigungen hast.

Wenn du Sicherheits- und Analysefeatures aktivierst, führt GitHub eine schreibgeschützte Analyse für dein Repository aus.

Aktivieren oder Deaktivieren von Dependabot alerts für ein Repository

  1. Navigiere auf GitHub.com zur Hauptseite des Repositorys.

  2. Wähle unter dem Namen deines Repositorys die Option Einstellungen aus. Wenn die Registerkarte „Einstellungen“ nicht angezeigt wird, wähle im Dropdownmenü die Option Einstellungen aus.

    Screenshot eines Repositoryheaders mit den Registerkarten. Die Registerkarte „Einstellungen“ ist dunkelorange umrandet.

  3. Klicke im Abschnitt „Sicherheit“ auf der Randleiste auf Codesicherheit und -analyse.

  4. Klicke unter „Codesicherheit und -analyse“ rechts neben „Dependabot alerts “ auf Aktivieren, um das Feature zu aktivieren, oder auf Deaktivieren, um es zu deaktivieren.

Verwalten von Dependabot alerts für deine Organisation

Du kannst Dependabot alerts für einige oder alle Repositorys im Besitz deiner Organisation aktivieren oder deaktivieren. Weitere Informationen zum Aktivieren von Sicherheitsfeatures in einer Organisation findest du unter „Schützen deiner Organisation“.

Aktivieren oder Deaktivieren von Dependabot alerts für alle vorhandenen Repositorys

In der Sicherheitsübersicht findest du eine Reihe von Repositorys, für die du Dependabot alerts gleichzeitig aktivieren oder deaktivieren kannst. Weitere Informationen findest du unter Aktivieren von Sicherheitsfeatures für mehrere Repositorys.

Du kannst auch die Organisationseinstellungsseite für „Codesicherheit und -analyse“ verwenden, um Dependabot alerts für alle vorhandenen Repositorys in einer Organisation zu aktivieren oder zu deaktivieren.

  1. Wähle in der oberen rechten Ecke von GitHub.com dein Profilfoto aus. Klicke dann auf Deine Organisationen.

    Screenshot des Dropdownmenüs unter dem Profilbild von @octocat. „Deine Organisationen“ ist in dunklem Orange eingerahmt.

  2. Klicke neben der Organisation auf Einstellungen.

  3. Klicke im Abschnitt „Sicherheit“ auf der Randleiste auf Codesicherheit und -analyse.

  4. Klicke unter „Codesicherheit und -analyse“ rechts von den Dependabot alerts auf Alle deaktivieren oder Alle aktivieren.

  5. Optional kannst du standardmäßig Dependabot alerts für neu erstellte Repositorys in deiner Organisation aktivieren. Wähle hierzu im Dialogfeld die Option „Für neue Repositorys standardmäßig aktivieren“ aus.

  6. Klicke auf Dependabot alerts deaktivieren oder Dependabot alerts aktivieren, um Dependabot alerts für alle Repositorys in deiner Organisation zu deaktivieren oder zu aktivieren.

Verwalten von Dependabot alerts für dein Unternehmen

Du kannst Dependabot alerts für alle derzeitigen und zukünftigen Repositorys im Besitz von Organisationen in deinem Unternehmen aktivieren oder deaktivieren. Deine Änderungen wirken sich auf alle Repositorys aus.

Hinweis: Wenn Dependabot alerts auf Unternehmensebene aktiviert oder deaktiviert werden, werden die Einstellungen auf Organisations- und Repositoryebene für Dependabot alerts überschrieben.

  1. Klicke in der oberen rechten Ecke von GitHub.com auf dein Profilfoto und dann auf Deine Unternehmen.

  2. Klicke in der Liste der Unternehmen auf das Unternehmen, das du anzeigen möchtest.

  3. Wähle auf der Randleiste des Unternehmenskontos die Option Einstellungen aus.

  4. Klicke in der linken Randleiste auf Codesicherheit und -analyse.

  5. Klicke im Abschnitt „Dependabot“ rechts neben Dependabot alerts auf Alle deaktivieren oder Alle aktivieren.

  6. Wähle optional Automatisch für neue Repositorys aktivieren aus, um Dependabot alerts standardmäßig für die neuen Repositorys deiner Organisation zu aktivieren.