A aba de Alertas do Dependabot do seu repositório lista todos os Alertas do Dependabot. Você pode classificar a lista de alertas, e você pode clicar em alertas específicos para mais detalhes. Você também pode ignorar ou reabrir alertas. Para obter mais informações, consulte "Sobre o Alertas do Dependabot.
Visualizando Alertas do Dependabot
- No your GitHub Enterprise Server instance, navegue até a página principal do repositório.
- No seu nome de repositório, clique em Segurança.
- Na barra lateral de segurança, clique em Alertas do Dependabot. If this option is missing, it means you don't have access to security alerts and need to be given access. For more information, see "Managing security and analysis settings for your repository."
- Clique no alerta que deseja exibir.
Revisando e corrigindo alertas
É importante garantir que todas as suas dependências estejam limpas de qualquer fraqueza de segurança. Quando Dependabot descobrir vulnerabilidades em suas dependências, você deve avaliar o nível de exposição do seu projeto e determinar quais medidas de correção devem ser tomadas para proteger seu aplicativo.
Se uma versão alterada da dependência estiver disponível, é possível gerar um pull request de Dependabot para atualizar essa dependência diretamente de um alerta do Dependabot. Se você tiver Atualizações de segurança do Dependabot habilitado, o pull request poderá estar vinculado ao alerta do Dependabot.
Nos casos em que uma versão alterada não está disponível ou em que você não puder atualizar para a versão segura, Dependabot irá compartilhar informações adicionais para ajudar você a determinar as próximas etapas. Ao clicar para ver um alerta de Dependabot, você pode ver todos os detalhes da consultoria de segurança para a dependência, incluindo as funções afetadas. Você pode então verificar se seu código chama as funções afetadas. Essa informação pode ajudar você a avaliar seu nível de risco e determinar soluções alternativas ou se você pode aceitar o risco representado pela consultoria de segurança.
Corrigir dependências vulneráveis
-
Ver detalhes de um alerta. Para obter mais informações, consulte "Visualizando Alertas do Dependabot" (acima).
-
Você pode usar as informações na página para decidir para qual versão da dependência atualizar e criar um pull request para o manifesto ou bloquear arquivo para uma versão segura.
-
Quando estiver pronto para atualizar a dependência e resolver a vulnerabilidade, faça merge da pull request.
Ignorando Alertas do Dependabot
Dica: Você só pode ignorar alertas abertos.
Se você agendar um extenso trabalho para atualizar uma dependência ou decidir que um alerta não precisa ser corrigido, você poderá ignorar o alerta. Ignorando alertas que você já avaliou facilita a triagem de novos alertas conforme eles aparecem.
- Ver detalhes de um alerta. Para obter mais informações, consulte "Visualizando dependências vulneráveis" (acima).
- Selecione o menu suspenso "Ignorar" e clique em um motivo para ignorar o alerta.