Skip to main content

Habilitando o Dependabot para sua empresa

Você pode permitir que os usuários encontrem e corrija vulnerabilidades em dependências de código configurando Dependabot alerts e Dependabot updates.

Quem pode usar esse recurso?

Enterprise owners can set up Dependabot.

Sobre Dependabot para GitHub Enterprise Server

Dependabot ajuda os usuários a encontrar e corrigir vulnerabilidades em suas dependências. Você deve primeiro configurar Dependabot para sua empresa e, em seguida, poder notificar Dependabot alerts os usuários sobre dependências vulneráveis e Dependabot updates corrigir as vulnerabilidades e manter as dependências atualizadas para a versão mais recente.

Dependabot é apenas um dos muitos recursos disponíveis para proteger a segurança da cadeia de suprimentos para GitHub. Para obter mais informações sobre os outros recursos, confira Segurança da cadeia de suprimentos para sua empresa.

Sobre o Dependabot alerts

Com Dependabot alerts, GitHub identifica dependências inseguras em repositórios e cria alertas em GitHub Enterprise Server, usando dados do GitHub Advisory Database e do serviço de grafo de dependências.

Adicionamos comunicados ao GitHub Advisory Database das seguintes fontes:

Se você conhecer outro banco de dados do qual devemos importar os avisos, conte-nos sobre ele abrindo um problema em https://github.com/github/advisory-database.

Depois de configurar Dependabot na sua empresa, os dados de vulnerabilidade são sincronizados do GitHub Advisory Database para a sua instância uma vez por hora. Somente avisos GitHubrevisados são sincronizados. Para saber mais, confira Como procurar avisos de segurança no GitHub Advisory Database.

Também é possível sincronizar os dados de vulnerabilidade manualmente a qualquer momento. Para saber mais, confira Visualizando os dados de vulnerabilidade para a sua empresa.

Observação

Quando você ativa Dependabot alerts, nenhum código nem informações sobre código de GitHub Enterprise Server são enviados para GitHub.com ou GHE.com.

Quando GitHub Enterprise Server recebe informações sobre uma vulnerabilidade, ela identifica repositórios que usam a versão afetada da dependência e gera Dependabot alerts. Você pode escolher se deseja ou não notificar os usuários automaticamente sobre o novo Dependabot alerts.

Para repositórios com Dependabot alerts habilitados, a verificação é acionada em qualquer envio por push para a ramificação padrão que contenha um arquivo de manifesto ou de bloqueio. Além disso, quando um novo registro de vulnerabilidade é adicionado, GitHub Enterprise Server verifica todos os repositórios existentes e gera alertas para qualquer repositório vulnerável. Para saber mais, confira Alertas do Dependabot.

Sobre o Dependabot updates

Depois de habilitar Dependabot alerts, você pode optar por habilitar Dependabot updates. Quando Dependabot updates estiverem habilitados para GitHub Enterprise Server, os usuários poderão configurar repositórios para que suas dependências sejam atualizadas e mantidas seguras automaticamente.

Observação

As Dependabot updates no GitHub Enterprise Server requerem as GitHub Actions com executores auto-hospedados.

Por padrão, os executores GitHub Actions usados por Dependabot precisam de acesso à Internet para baixar pacotes atualizados de gerenciadores de pacotes upstream. Para as Dependabot updates com tecnologia do GitHub Connect, o acesso à Internet fornece aos seus executores um token que permite acessar dependências e avisos hospedados no GitHub.com.

Você pode habilitar Dependabot updates para registros privados específicos em GitHub Enterprise Server instâncias com acesso limitado ou não à Internet. Para saber mais, confira Configurando o Dependabot para trabalhar com acesso limitado à Internet.

Com Dependabot updates, GitHub cria automaticamente solicitações de pull para atualizar dependências de duas maneiras.

  • Dependabot version updates: os usuários adicionam um Dependabot arquivo de configuração ao repositório para habilitar Dependabot a criação de solicitações de pull quando uma nova versão de uma dependência controlada é lançada. Para saber mais, confira Atualizações de versão do Dependabot.
  • Dependabot security updates: Os usuários ativam ou desativam uma configuração do repositório para permitir que Dependabot crie pull requests quando GitHub detecta uma vulnerabilidade em uma das dependências do grafo de dependências do repositório. Para saber mais, confira Alertas do Dependabot e Atualizações de segurança do Dependabot.

Habilitando o Dependabot alerts

Antes de habilitar Dependabot alerts, você deve primeiro configurar Dependabot para sua empresa:

  1. No canto superior à direita do GitHub Enterprise Server, clique na sua imagem do perfil e clique em Configurações da empresa.

  2. Na parte superior da página, clique em GitHub Connect.

  3. No "Dependabot", à direita de "Baixe periodicamente o GitHub Advisory Database para que os usuários possam receber alertas sobre vulnerabilidades sobre dependências de código aberto", selecione o menu suspenso e clique em Habilitado sem notificações. Opcionalmente, para habilitar alertas com notificações, clique em Habilitado com notificações.

    Captura de tela do menu suspenso "Habilitar" para Dependabot alerts, mostrando as opções disponíveis.

    Observação

    Essa configuração controla apenas as notificações da Web e por email em tempo real. Os avisos da CLI (interface de linha de comando) e resumos por email ainda serão entregues, independentemente da opção selecionada.

    Dica

    Recomendamos configurar Dependabot alerts sem notificações para os primeiros dias para evitar uma sobrecarga de notificações em tempo real. Após alguns dias, você pode ativar as notificações para receber Dependabot alerts como de costume.

Agora você pode habilitar Dependabot alerts para todos os repositórios privados e internos existentes ou novos na página de configurações da empresa para "Advanced Security Code security. Como alternativa, os administradores do repositório e os proprietários da organização podem habilitar Dependabot alerts para cada repositório e organização. Os repositórios públicos estão sempre habilitados por padrão. Para saber mais, confira Configurando alertas do Dependabot.

Habilitando o Dependabot updates

Antes de habilitar Dependabot updates:

Dependabot updates não são compatíveis com GitHub Enterprise Server se sua empresa usa clusterização.

Observação

Depois de habilitar o grafo de dependência, você pode usar a açãoDependabot. A ação gerará um erro se quaisquer vulnerabilidades ou licenças inválidas estiverem sendo introduzidas. Para obter mais informações sobre a ação e para obter instruções sobre como baixar a versão mais recente, confira Usar a versão mais recente das ações agrupadas oficialmente.

  1. Entre no sua instância do GitHub Enterprise Server em http(s)://HOSTNAME/login.

  2. Em uma conta administrativa no GitHub Enterprise Server, no canto superior direito de qualquer página, clique em .

  3. Se você ainda não estiver na página "Administração do site", no canto superior esquerdo, clique em Administração do site.

  4. Na barra lateral " Site admin", clique em Console de Gerenciamento.

  5. Na barra lateral "Configurações", clique em Segurança.

  6. Em "Segurança", selecione Dependabot updates.

  7. Na barra lateral "Configurações", clique em Salvar configurações.

    Observação

    Se você salvar as configurações no Console de Gerenciamento, isso reiniciará os serviços do sistema, o que poderá resultar em tempo de inatividade visível pelo usuário.

  8. Aguarde a conclusão da execução de suas configurações.

  9. Clique em Acessar sua instância.

  10. Configure executores auto-hospedados dedicados para criar as solicitações de pull que atualizarão as dependências. Isso é necessário porque os fluxos de trabalho usam um rótulo de executor específico. Para saber mais, confira Gerenciar executores auto-hospedados para atualizações de Dependabot na sua empresa.

  11. No canto superior à direita do GitHub Enterprise Server, clique na sua imagem do perfil e clique em Configurações da empresa.

  12. Na parte superior da página, clique em GitHub Connect.

  13. Em "Dependabot", à direita de "Os usuários podem atualizar facilmente para dependências de código código aberto não vulneráveis", clique em Habilitar.

Ao habilitar Dependabot alerts, você também deve considerar configurar GitHub Actions para Dependabot security updates. Este recurso permite aos desenvolvedores corrigir a vulnerabilidades nas suas dependências. Para saber mais, confira Gerenciar executores auto-hospedados para atualizações de Dependabot na sua empresa.

Se você precisar de segurança aprimorada, recomendamos configurar Dependabot para usar registros privados. Para saber mais, confira Configurando o acesso a registros privados para Dependabot.