GitHub Dependabot 迎来关键安全升级:默认引入 3天冷却期(Cooldown)
作者:杖雍皓

🛡️ GitHub Dependabot 迎来关键安全升级:默认引入 3天冷却期(Cooldown)! 近年多起 npm 供应链投毒事件(如 chalk、axios 被黑)表明,恶意版本通常在发布后几小时内就会被社区发现并撤回,而自动化工具若“秒级”抓取最新版本提 PR,极易让恶意代码趁虚而入你的构建管道。 这 3 天的等待完美避开了恶意包的“高危存活窗口”,用时间换取安全,同时又不会过度拖延正常的依赖更新(开发者仍可通过 dependabot.yml 自定义时长)。 深度防御,从给盲目的自动化踩一脚刹车开始! 🚦 GitHub Dependabot 供应链安全 DevSecOps 开源安全 https://github.blog/security/supply-chain-security/the-case-for-a-cooldown-why-dependabot-now-waits-before-issuing-version-updates/