Skip to content

GitHub juurutab Dependabotis kolmepäevase ooteaja

Lühidalt: Dependabot ootab edaspidi vaikimisi kolm päeva pärast uue paketiversiooni avaldamist, enne kui loob automaatselt pull requestid – ooteaega saab seadistada dependabot.yml failis.

GitHub lisab Dependabotile uue ooteaja mehhanismi, mis lükkab värskendusprotsessi edasi vähemalt kolm päeva pärast paketi avaldamist. Eesmärk on vähendada manipuleeritud sõltuvuste kasutuselevõttu.

GitHub on teatanud Dependaboti uuest ooteaja funktsioonist. See lükkab pull requestide automaatse loomise edasi vähemalt kolm päeva pärast uue paketiversiooni avaldamist.

Meetme eesmärk on vähendada arendusmeeskondade haavatavust nn tarneahela rünnakute suhtes. Just äsja avaldatud paketid kujutavad endast tuntud ründeakent: kui ründajad saavad kontrolli populaarse projekti üle või registreerivad sarnase nimega uue paketi, saavad nad kiiresti levitada nakatatud versioone. Automatiseeritud tööriistade poolt vahetu kasutuselevõtt suurendab seda riski.

Seadistus jääb paindlikuks: dependabot.yml failis olev ooteaja säte võimaldab ooteaega kohandada vastavalt oma vajadustele või määrata muu strateegia. Nii saavad meeskonnad kaaluda turvalisuse ja kiiruse vahel, lähtudes oma sõltuvuste kriitilisusest.


Allikas: thehackernews.com · Avaldatud 27. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.

Share on: