Skip to main content

Cette version de GitHub Enterprise Server n'est plus disponible depuis le 2024-09-25. Aucune publication de correctifs n’est effectuée, même pour les problèmes de sécurité critiques. Pour de meilleures performances, une sécurité améliorée et de nouvelles fonctionnalités, effectuez une mise à niveau vers la dernière version de GitHub Enterprise. Pour obtenir de l’aide sur la mise à niveau, contactez le support GitHub Enterprise.

Configuration d’alertes Dependabot

Activez la génération d’Dependabot alerts quand une nouvelle dépendance vulnérable est trouvé dans l’un de vos dépôts.

Qui peut utiliser cette fonctionnalité ?

  • Administrateurs du référentiel, propriétaires de l'organisation et personnes ayant un accès en écriture ou en maintenance
  • Utilisateurs et équipes disposant d’un accès explicite. Voir « Autoriser l'accès à l'alerte de sécurité ».

À propos des Dependabot alerts pour les dépendances vulnérables

Une vulnérabilité est un problème dans le code d’un projet qui pourrait être exploité pour altérer la confidentialité, l’intégrité ou la disponibilité du projet ou d’autres projets qui utilisent son code. Les vulnérabilités varient en fonction du type, de la gravité et de la méthode d’attaque.

Dependabot analyse le code lorsqu’un nouvel avis est ajouté à la GitHub Advisory Database ou que le graphique de dépendance d’un dépôt change. Lorsque des dépendances vulnérables sont détectés, des Dependabot alerts sont générées. Pour plus d’informations, consultez « À propos des alertes Dependabot ».

Si vous avez activé Dependabot security updates pour votrer référentiel, l’alerte peut également contenir un lien vers une demande de tirage (pull request) pour mettre à jour le fichier manifeste ou de verrouillage vers la version minimale qui résout la vulnérabilité. Pour plus d’informations, consultez « À propos des mises à jour de sécurité Dependabot ».

Avant de pouvoir activer ou désactiver les Dependabot alerts pour :

  • Votre compte personnel
  • Votre dépôt
  • Votre organisation
  • Votre entreprise

Gestion des Dependabot alerts pour votre compte personnel

Les Dependabot alerts pour vos dépôts peuvent être activées ou désactivées par le propriétaire de votre entreprise. Pour plus d’informations, consultez « Activation de Dependabot pour votre entreprise ».

Gestion des Dependabot alerts pour votre dépôt

Vous pouvez gérer les Dependabot alerts pour votre référentiel public, privé ou interne.

Par défaut, nous informons les personnes disposant d’autorisations d’écritures, de maintenance et d’administrateur dans les référentiels affectés sur les nouvelles Dependabot alerts. GitHub Enterprise Server ne révèle jamais publiquement les dépendances non sécurisées pour un dépôt. Vous pouvez également rendre les Dependabot alerts visibles pour d’autres personnes ou équipes travaillant sur des référentiels dont vous êtes propriétaire ou sur lesquels vous disposez d’autorisations d’administrateur.

Un propriétaire d’entreprise doit d’abord configurer Dependabot pour votre entreprise avant de pouvoir gérer les Dependabot alerts pour votre dépôt. Pour plus d’informations, consultez « Activation de Dependabot pour votre entreprise ».

Activation ou désactivation des Dependabot alerts pour un dépôt

  1. Sur GitHub, accédez à la page principale du référentiel.

  2. Sous le nom de votre dépôt, cliquez sur Paramètres. Si vous ne voyez pas l’onglet « Paramètres », sélectionnez le menu déroulant , puis cliquez sur Paramètres.

    Capture d’écran d’un en-tête de dépôt montrant les onglets. L’onglet « Paramètres » est mis en évidence avec un encadré orange foncé.

  3. Dans la section « Sécurité » de la barre latérale, cliquez sur Sécurité et analyse du code.

  4. Dans « Sécurité et analyse du code », à droite de Dependabot alerts, cliquez sur Activer pour activer les alertes ou sur Désactiver pour désactiver les alertes.

Gestion des Dependabot alerts pour votre organisation

Vous pouvez activer ou désactiver les Dependabot alerts pour tout ou partie des référentiels appartenant à votre organisation. Pour plus d’informations sur l’activation des fonctionnalités de sécurité à travers une organisation, consultez « Démarrage rapide pour la sécurisation de votre organisation. »

Un propriétaire d’entreprise doit d’abord configurer Dependabot pour votre entreprise avant de pouvoir gérer les Dependabot alerts pour votre dépôt. Pour plus d’informations, consultez « Activation de Dependabot pour votre entreprise ».

Activation ou désactivation des Dependabot alerts pour tous les dépôts existants

Vous pouvez utiliser la vue d’ensemble de la sécurité pour rechercher un ensemble de dépôts et activer ou désactiver les Dependabot alerts pour tout cet ensemble en même temps. Pour plus d’informations, consultez « Activation des fonctionnalités de sécurité pour plusieurs dépôts ».

Vous pouvez également utiliser la page des paramètres de l'organisation pour « Sécurité et analyse du code » pour activer ou désactiver Dependabot alerts pour tous les référentiels existants dans une organisation.

  1. Dans le coin supérieur droit de GitHub, sélectionnez votre photo de profil, puis cliquez sur Vos organisations.
  2. En regard de l’organisation, cliquez sur Paramètres.
  3. Dans la section « Sécurité » de la barre latérale, cliquez sur Sécurité et analyse du code.
  4. Dans « Sécurité et analyse du code », à droite de Dependabot alerts, cliquez sur Tout désactiver ou Tout activer.
  5. Si vous le souhaitez, pour activer Dependabot alerts par défaut pour de nouveaux référentiels dans votre organisation, dans la boîte de dialogue, sélectionnez « Activer par défaut pour de nouveaux référentiels ».
  6. Cliquez sur Désactiver les Dependabot alerts ou Activer les Dependabot alerts afin de désactiver ou d’activer les Dependabot alerts pour tous les dépôts dans votre organisation.

Gérer les Dependabot alerts pour votre entreprise

Vous pouvez activer ou désactiver les Dependabot alerts pour tous les dépôts publics actuels et futurs appartenant à des organisations dans votre entreprise. Vos modifications affectent tous les dépôts.

  1. Dans le coin supérieur droit de GitHub Enterprise Server, cliquez sur votre photo de profil, puis sur Paramètres d’entreprise.

    Capture d’écran du menu déroulant qui s’affiche lorsque vous cliquez sur la photo de profil sur GitHub Enterprise Server. L’option « Paramètres d’entreprise » est mise en évidence avec un contour orange foncé.

  2. Sur le côté gauche de la page, dans la barre latérale du compte d’entreprise, cliquez sur Paramètres.

  3. Dans la barre latérale gauche, cliquez sur Sécurité et analyse du code.

  4. Dans la section « Dependabot », à droite de Dependabot alerts, cliquez sur Désactiver tout ou Activer tout.

  5. Si vous le souhaitez, sélectionnez Activer automatiquement les nouveaux dépôts pour activer les Dependabot alerts par défaut pour les nouveaux dépôts de votre organisation.