Skip to main content

Configuration d’alertes Dependabot

Activez la génération d’Dependabot alerts quand une nouvelle dépendance vulnérable est trouvé dans l’un de vos dépôts.

À propos des Dependabot alerts pour les dépendances vulnérables

Une vulnérabilité est un problème dans le code d’un projet qui pourrait être exploité pour altérer la confidentialité, l’intégrité ou la disponibilité du projet ou d’autres projets qui utilisent son code. Les vulnérabilités varient en fonction du type, de la gravité et de la méthode d’attaque.

Dependabot analyse le code lorsqu’un nouvel avis est ajouté à la GitHub Advisory Database ou que le graphique de dépendance d’un dépôt change. Lorsque des dépendances vulnérables sont détectés, des Dependabot alerts sont générées. Pour plus d’informations, consultez « À propos des alertes Dependabot ».

Si vous avez activé Dependabot security updates pour votrer référentiel, l’alerte peut également contenir un lien vers une demande de tirage (pull request) pour mettre à jour le fichier manifeste ou de verrouillage vers la version minimale qui résout la vulnérabilité. Pour plus d’informations, consultez « À propos des mises à jour de sécurité Dependabot ».

Avant de pouvoir activer ou désactiver les Dependabot alerts pour :

  • Votre compte personnel
  • Votre dépôt
  • Votre organisation

En outre, vous pouvez utiliser Règles de triage automatique de Dependabot pour gérer vos alertes à l’échelle, pour pouvoir ignorer automatiquement ou désactiver temporairement les alertes, et spécifier les alertes pour lesquelles vous souhaitez que Dependabot ouvre les demandes de tirage. Pour plus d’informations sur les différents types de règles de triage automatique et pour savoir si vos référentiels sont éligibles, consultez « À propos des règles de triage automatique de Dependabot ».

Gestion des Dependabot alerts pour votre compte personnel

Vous pouvez activer ou désactiver les Dependabot alerts pour tous les dépôts appartenant à votre compte personnel.

Activation ou désactivation des Dependabot alerts pour des dépôts existants

  1. Dans le coin supérieur droit d’une page, cliquez sur votre photo de profil, puis sur Paramètres.

    Screenshot of a user's account menu on GitHub. The menu item "Settings" is outlined in dark orange.

  2. Dans la section « Sécurité » de la barre latérale, cliquez sur Sécurité et analyse du code.

  3. Sous « Sécurité et analyse du code », à droite de Dependabot alerts, cliquez sur Désactiver tout ou Activer tout.

  4. Si vous le souhaitez, pour activer Dependabot alerts par défaut pour les nouveaux référentiels que vous créez, dans la boîte de dialogue, sélectionnez « Activer par défaut pour de nouveaux référentiels ».

  5. Cliquez sur Désactiver les Dependabot alerts ou Activer les Dependabot alerts afin de désactiver ou d’activer les Dependabot alerts pour tous les dépôts que vous possédez.

Lorsque vous activez les Dependabot alerts pour des dépôts existants, les résultats s’affichent sur GitHub en quelques minutes.

Activation ou désactivation des Dependabot alerts pour les nouveaux dépôts

  1. Dans le coin supérieur droit d’une page, cliquez sur votre photo de profil, puis sur Paramètres.

    Screenshot of a user's account menu on GitHub. The menu item "Settings" is outlined in dark orange.

  2. Dans la section « Sécurité » de la barre latérale, cliquez sur Sécurité et analyse du code.

  3. Sous « Sécurité et analyse du code », à droite de Dependabot alerts, sélectionnezActivation automatique pour de nouveaux référentiels.

Gestion des Dependabot alerts pour votre dépôt

Vous pouvez gérer les Dependabot alerts pour votre référentiel public, privé ou interne.

Par défaut, nous informons les personnes disposant des autorisations d’accès en écriture, gestion ou administration dans les référentiels concernés des nouvelles Dependabot alerts. GitHub ne révèle jamais publiquement les dépendances non sécurisées pour un dépôt. Vous pouvez également rendre les Dependabot alerts visibles pour d’autres personnes ou équipes travaillant sur des référentiels dont vous êtes propriétaire ou sur lesquels vous disposez d’autorisations d’administrateur.

Si vous activez les fonctionnalités de sécurité et d’analyse, GitHub effectue une analyse en lecture seule sur votre dépôt.

Activation ou désactivation des Dependabot alerts pour un dépôt

  1. Dans GitHub.com, accédez à la page principale du dépôt.

  2. Sous le nom de votre dépôt, cliquez sur Paramètres. Si vous ne voyez pas l’onglet « Paramètres », sélectionnez le menu déroulant , puis cliquez sur Paramètres.

    Capture d’écran d’un en-tête de dépôt montrant les onglets. L’onglet « Paramètres » est mis en évidence avec un encadré orange foncé.

  3. Dans la section « Sécurité » de la barre latérale, cliquez sur Sécurité et analyse du code.

  4. Sous « Sécurité et analyse du code », à droite des Dependabot alerts, cliquez sur Activer pour activer les alertes ou sur Désactiver pour les désactiver.

Gestion des Dependabot alerts pour votre organisation

Vous pouvez activer ou désactiver les Dependabot alerts pour tout ou partie des référentiels appartenant à votre organisation. Pour plus d’informations sur l’activation de fonctionnalités de sécurité dans une organisation, consultez « Démarrage rapide pour la sécurisation de votre organisation ».

Activation ou désactivation des Dependabot alerts pour tous les dépôts existants

Vous pouvez utiliser la page des paramètres d’une organisation pour « Sécurité et analyse du code » pour activer Dependabot alerts pour tous les référentiels existants dans une organisation.

  1. Dans l’angle supérieur droit de GitHub.com, sélectionnez votre photo de profil, puis sur Vos organisations.

    Capture d’écran du menu déroulant sous l’image de profil de @octocat. « Vos organisations » est présenté en orange foncé.

  2. En regard de l’organisation, cliquez sur Paramètres.

  3. Dans la section « Sécurité » de la barre latérale, cliquez sur Sécurité et analyse du code.

  4. Sous « Sécurité et analyse du code », à droite de Dependabot alerts, cliquez sur Désactiver tout ou Activer tout.

  5. Si vous le souhaitez, pour activer Dependabot alerts par défaut pour de nouveaux référentiels dans votre organisation, dans la boîte de dialogue, sélectionnez « Activer par défaut pour de nouveaux référentiels ».

  6. Cliquez sur Désactiver les Dependabot alerts ou Activer les Dependabot alerts afin de désactiver ou d’activer les Dependabot alerts pour tous les dépôts dans votre organisation.