Sobre Dependabot para GitHub Enterprise Server
Dependabot ajuda os usuários a encontrar e corrigir vulnerabilidades em suas dependências. Você deve primeiro configurar Dependabot para sua empresa e, em seguida, poder notificar Dependabot alerts os usuários sobre dependências vulneráveis e Dependabot updates corrigir as vulnerabilidades e manter as dependências atualizadas para a versão mais recente.
Dependabot é apenas um dos muitos recursos disponíveis para proteger a segurança da cadeia de suprimentos para GitHub. Para obter mais informações sobre os outros recursos, confira Segurança da cadeia de suprimentos para sua empresa.
Sobre o Dependabot alerts
Com Dependabot alerts, GitHub identifica dependências inseguras em repositórios e cria alertas em GitHub Enterprise Server, usando dados do GitHub Advisory Database e do serviço de grafo de dependências.
Adicionamos comunicados ao GitHub Advisory Database das seguintes fontes:
- Consultorias de segurança relatadas em GitHub
- O banco de dados Nacional de Vulnerabilidades
- O banco de dados Avisos de segurança do npm
- O banco de dados FriendsOfPHP
- O banco de dados Go Vulncheck
- O banco de dados Avisos de Empacotamento do Python
- O banco de dados Avisos do Ruby
- O banco de dados Avisos do RustSec
- {1>Contribuições da comunidade<1}. Para obter mais informações, confira https://github.com/github/advisory-database/pulls.
Se você conhecer outro banco de dados do qual devemos importar os avisos, conte-nos sobre ele abrindo um problema em https://github.com/github/advisory-database.
Depois de configurar Dependabot na sua empresa, os dados de vulnerabilidade são sincronizados do GitHub Advisory Database para a sua instância uma vez por hora. Somente avisos GitHubrevisados são sincronizados. Para saber mais, confira Como procurar avisos de segurança no GitHub Advisory Database.
Também é possível sincronizar os dados de vulnerabilidade manualmente a qualquer momento. Para saber mais, confira Visualizando os dados de vulnerabilidade para a sua empresa.
Observação
Quando você ativa Dependabot alerts, nenhum código nem informações sobre código de GitHub Enterprise Server são enviados para GitHub.com ou GHE.com.
Quando GitHub Enterprise Server recebe informações sobre uma vulnerabilidade, ela identifica repositórios que usam a versão afetada da dependência e gera Dependabot alerts. Você pode escolher se deseja ou não notificar os usuários automaticamente sobre o novo Dependabot alerts.
Para repositórios com Dependabot alerts habilitado, a varredura é acionada em qualquer push para o branch padrão que contenha um arquivo de manifesto ou de bloqueio. Além disso, quando um novo registro de vulnerabilidade é adicionado, GitHub Enterprise Server verifica todos os repositórios existentes e gera alertas para qualquer repositório vulnerável. Para saber mais, confira Alertas do Dependabot.
Sobre o Dependabot updates
Depois de habilitar Dependabot alerts, você pode optar por habilitar Dependabot updates. Quando Dependabot updates estiverem habilitados para GitHub Enterprise Server, os usuários poderão configurar repositórios para que suas dependências sejam atualizadas e mantidas seguras automaticamente.
Observação
Para Dependabot updates em GitHub Enterprise Server, são necessários GitHub Actions com executores auto-hospedados.
Por padrão, os executores GitHub Actions usados por Dependabot precisam de acesso à Internet para baixar pacotes atualizados de gerenciadores de pacotes upstream. Para Dependabot updates, desenvolvido com tecnologia GitHub Connect, o acesso à Internet fornece aos seus runners um token que permite acessar dependências e alertas hospedados em GitHub.com.
Você pode habilitar Dependabot updates para registros privados específicos em GitHub Enterprise Server instâncias com acesso limitado ou não à Internet. Para saber mais, confira Configurando o Dependabot para trabalhar com acesso limitado à Internet.
Com Dependabot updates, GitHub cria automaticamente solicitações de pull para atualizar dependências de duas maneiras.
- Dependabot version updates: os usuários adicionam um Dependabot arquivo de configuração ao repositório para habilitar Dependabot a criação de solicitações de pull quando uma nova versão de uma dependência controlada é lançada. Para saber mais, confira Atualizações de versão do Dependabot.
- Dependabot security updates: Os usuários ativam ou desativam uma configuração do repositório para permitir que Dependabot crie pull requests quando GitHub detecta uma vulnerabilidade em uma das dependências do grafo de dependências do repositório. Para saber mais, confira Alertas do Dependabot e Atualizações de segurança do Dependabot.
Habilitando o Dependabot alerts
Antes de habilitar Dependabot alerts, você deve primeiro configurar Dependabot para sua empresa:
- Você deve habilitar GitHub Connect. Para saber mais, confira Habilitando o GitHub Connect para GitHub.com.
- Você deve habilitar o gráfico de dependências. Para saber mais, confira Habilitando o gráfico de dependências para a sua empresa.
-
No canto superior à direita do GitHub Enterprise Server, clique na sua imagem do perfil e clique em Configurações da empresa.
-
Na parte superior da página, clique em GitHub Connect.
-
Em "Dependabot", à direita de "Baixar periodicamente o GitHub Advisory Database para que os usuários possam receber alertas de vulnerabilidade para dependências de código-fonte aberto", selecione o menu suspenso e clique em Ativado sem notificações. Opcionalmente, para habilitar alertas com notificações, clique em Habilitado com notificações.

Observação
Essa configuração controla apenas as notificações da Web e por email em tempo real. Os avisos da CLI (interface de linha de comando) e resumos por email ainda serão entregues, independentemente da opção selecionada.
Dica
Recomendamos configurar Dependabot alerts sem notificações para os primeiros dias para evitar uma sobrecarga de notificações em tempo real. Após alguns dias, você pode ativar as notificações para receber Dependabot alerts como de costume.
Agora você pode habilitar Dependabot alerts para todos os repositórios privados e internos existentes ou novos na página de configurações da empresa para "Advanced Security Code security. Como alternativa, os administradores do repositório e os proprietários da organização podem habilitar Dependabot alerts para cada repositório e organização. Os repositórios públicos estão sempre habilitados por padrão. Para saber mais, confira Configurando alertas do Dependabot.
Habilitando o Dependabot updates
Antes de habilitar Dependabot updates:
- Você deve habilitar Dependabot alerts para sua empresa. Para obter mais informações, consulte "Habilitando Dependabot alerts" acima.
- Você precisa habilitar o TLS. Dependabot updates são executados em executores auto-hospedados, que precisam ter o TLS habilitado. Para saber mais, confira Primeiros passos com executores auto-hospedados da sua empresa.
- Você deve configurar GitHub Enterprise Server para usar GitHub Actions com executores auto-hospedados. Para saber mais, confira Introdução ao GitHub Actions do GitHub Enterprise Server.
Dependabot updates não são compatíveis com GitHub Enterprise Server se sua empresa usa clusterização.
Observação
Depois de habilitar o grafo de dependência, você pode usar a açãoDependabot. A ação gerará um erro se quaisquer vulnerabilidades ou licenças inválidas estiverem sendo introduzidas. Para obter mais informações sobre a ação e para obter instruções sobre como baixar a versão mais recente, confira Usar a versão mais recente das ações agrupadas oficialmente.
-
Entre no sua instância do GitHub Enterprise Server em
http(s)://HOSTNAME/login. -
Em uma conta administrativa no GitHub Enterprise Server, no canto superior direito de qualquer página, clique em .
-
Se você ainda não estiver na página "Administração do site", no canto superior esquerdo, clique em Administração do site.
-
Na barra lateral " Site admin", clique em Console de Gerenciamento.
-
Na barra lateral "Configurações", clique em Segurança.
-
Em "Segurança", selecione Dependabot updates.
-
Na barra lateral "Configurações", clique em Salvar configurações.
Observação
Se você salvar as configurações no Console de Gerenciamento, isso reiniciará os serviços do sistema, o que poderá resultar em tempo de inatividade visível pelo usuário.
-
Aguarde a conclusão da execução de suas configurações.
-
Clique em Acessar sua instância.
-
Configure executores auto-hospedados dedicados para criar as solicitações de pull que atualizarão as dependências. Isso é necessário porque os fluxos de trabalho usam um rótulo de executor específico. Para saber mais, confira Gerenciar executores auto-hospedados para atualizações de Dependabot na sua empresa.
-
No canto superior à direita do GitHub Enterprise Server, clique na sua imagem do perfil e clique em Configurações da empresa.
-
Na parte superior da página, clique em GitHub Connect.
-
Em "Dependabot", à direita de "Os usuários podem atualizar facilmente para dependências de código código aberto não vulneráveis", clique em Habilitar.
Ao habilitar Dependabot alerts, você também deve considerar configurar GitHub Actions para Dependabot security updates. Este recurso permite aos desenvolvedores corrigir a vulnerabilidades nas suas dependências. Para saber mais, confira Gerenciar executores auto-hospedados para atualizações de Dependabot na sua empresa.
Se você precisar de segurança aprimorada, recomendamos configurar Dependabot para usar registros privados. Para saber mais, confira Configurando o acesso a registros privados para Dependabot.