Если Dependabot обнаруживает устаревшую или уязвимую зависимость, он автоматически создает pull request с обновлением этой зависимости.
антипов жжёт
GitHub и PyPI ужесточили правила после серии атак на цепочки поставок ПО.
Доверие к IT-экосистемам обернулось катастрофой для всей индустрии.
Если вы видите коммит от GitHub Dependabot, проверьте безопасность кода.
Это должно помочь разработчикам быстро устранять уязвимости в рабочих процессах CI/CD.