{"meta":{"title":"Alertas de Dependabot","intro":"Dependabot alerts le ayudará a encontrar y corregir las dependencias vulnerables antes de que se conviertan en riesgos de seguridad.","product":"Seguridad y calidad del código","breadcrumbs":[{"href":"/es/code-security","title":"Seguridad y calidad del código"},{"href":"/es/code-security/concepts","title":"Concepts"},{"href":"/es/code-security/concepts/supply-chain-security","title":"Seguridad de la cadena de suministro"},{"href":"/es/code-security/concepts/supply-chain-security/dependabot-alerts","title":"Alertas de Dependabot"}],"documentType":"article"},"body":"# Alertas de Dependabot\n\nDependabot alerts le ayudará a encontrar y corregir las dependencias vulnerables antes de que se conviertan en riesgos de seguridad.\n\nEl software a menudo se basa en paquetes de varios orígenes, creando relaciones de dependencia que pueden introducir vulnerabilidades de seguridad sin saberlo. Cuando tu código depende de paquetes con vulnerabilidades de seguridad conocidas, te conviertes en un objetivo para los atacantes que buscan aprovecharse de tu sistema, pudiendo obtener acceso a tu código, datos, clientes o colaboradores.\nDependabot alerts notifique las dependencias vulnerables para que pueda actualizar a versiones seguras y proteger el proyecto.\n\n## Cuando Dependabot envía alertas\n\nDependabot examina la rama predeterminada del repositorio y envía alertas cuando:\n\n* Se agrega una nueva vulnerabilidad a la GitHub Advisory Database\n* Cambia el gráfico de dependencias, por ejemplo, al insertar confirmaciones que actualizan paquetes o versiones.\n\nPara conocer los ecosistemas admitidos, consulte [Ecosistemas de paquetes que soportan el gráfico de dependencias](/es/code-security/reference/supply-chain-security/dependency-graph-supported-package-ecosystems#supported-package-ecosystems).\n\n## Descripción de las alertas\n\nCuando GitHub detecta una dependencia vulnerable, aparece una Dependabot alerta en la pestaña del **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-shield\" aria-label=\"shield\" role=\"img\"><path d=\"M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z\"></path></svg> Security and quality** repositorio y el gráfico de dependencias. Cada alerta incluye:\n\n* Vínculo al archivo afectado\n* Detalles sobre la vulnerabilidad y su gravedad\n* Información sobre una versión fija (cuando está disponible)\n\nPara obtener información sobre cómo ver y administrar alertas, consulte [Visualización y actualización de alertas de Dependabot](/es/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts).\n\n## ¿Quién puede habilitar alertas?\n\nLos administradores de repositorios y los propietarios de la organización pueden habilitar Dependabot alerts para sus repositorios y organizaciones. Cuando se habilita, GitHub genera inmediatamente el gráfico de dependencias y crea alertas para las dependencias vulnerables que identifica.\nLos administradores del repositorio pueden conceder acceso a personas o equipos adicionales.\n\nConsulte [Configuración de alertas de Dependabot](/es/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-dependabot-alerts).\n\n## Propiedad y asignaciones de alertas\n\nLos usuarios con acceso de escritura o superior pueden asignar Dependabot alerts a colaboradores, equipos o agentes de IA del repositorio para establecer una asignación clara de responsabilidad en la corrección de vulnerabilidades. Las asignaciones ayudan a realizar un seguimiento de quién es responsable de cada alerta y evitar que se pasen por alto las vulnerabilidades.\n\nPuede asignar alertas a los siguientes tipos de agentes:\n\n* **Copilot**, el agente de IA integrado de GitHub.\n* **Agentes de terceros**, como Codex o Claude, cuando se habilitan en la configuración del repositorio.\n\nCuando se asigna una alerta a una persona o equipo, el receptor recibe una notificación y la alerta muestra su nombre en la lista de alertas. Puede filtrar las alertas por parte del asignado para realizar un seguimiento del progreso.\n\nCuando se asigna una alerta a un agente, el agente crea automáticamente una sesión y abre un pull request de borrador con la propuesta de una corrección. Si el agente no puede generar una solución, permanece como asignado, y puede hacer clic en **Ver sesión** en la línea de tiempo de la alerta para revisar el registro del agente.\n\n> \\[!NOTE]\n> La visibilidad de la asignación se limita actualmente a la vista de alertas a nivel de repositorio. La información general de seguridad de toda la organización no muestra las asignaciones de alertas.\n\nCuando cambian los responsables de una alerta, GitHub envía un evento de webhook `assignees_changed`. Puede usar este evento para desencadenar flujos de trabajo o sincronizar datos de asignación con sistemas externos. Para obtener más información, vea [Eventos y cargas de webhook](/es/webhooks/webhook-events-and-payloads#dependabot_alert).\n\n### Automatización e integraciones\n\nPuede administrar asignaciones de alertas mediante programación mediante la API REST. Para obtener más información, vea [Puntos finales de la API REST para Dependabot alerts](/es/rest/dependabot/alerts).\n\nPara obtener información sobre cómo asignar alertas, consulte [Visualización y actualización de alertas de Dependabot](/es/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts#viewing-and-prioritizing-dependabot-alerts).\n\n## Funcionamiento de las notificaciones de alerta\n\nDe forma predeterminada, GitHub envía notificaciones por correo electrónico sobre las nuevas alertas a las personas que:\n\n* Tener permisos de escritura, mantenimiento o administrador en un repositorio\n* Está viendo el repositorio y ha habilitado las notificaciones para las alertas de seguridad o para toda la actividad en el repositorio\n\nPuede invalidar el comportamiento predeterminado si elige el tipo de notificaciones que desea recibir o desactiva las notificaciones por completo en la página de configuración de las notificaciones de usuario en <https://github.com/settings/notifications>.\n\nIndependientemente de las preferencias de notificación, cuando Dependabot se habilita por primera vez, GitHub no envía notificaciones para todas las dependencias vulnerables que se encuentran en el repositorio. En su lugar, recibirá notificaciones para las nuevas dependencias vulnerables identificadas después de que Dependabot sea habilitado, si sus preferencias de notificación lo permiten.\n\nSi le preocupa recibir demasiadas notificaciones, se recomienda aprovechar Evaluación de prioridades automática de Dependabot para descartar automáticamente las alertas de bajo riesgo. Las reglas se aplican antes de enviar las notificaciones de alerta, por lo que las alertas que se descartan automáticamente tras la creación no envían notificaciones. Consulte [Evaluación de prioridades automática de Dependabot](/es/code-security/concepts/supply-chain-security/dependabot-auto-triage-rules).\n\nComo alternativa, puede suscribirse al resumen semanal por correo electrónico, o incluso desactivar completamente las notificaciones mientras mantiene Dependabot alerts habilitado.\n\n## Limitaciones\n\nDependabot alerts tienen algunas limitaciones:\n\n* Las alertas no pueden detectar todos los problemas de seguridad. Revise siempre las dependencias y mantenga actualizados los archivos de manifiesto y bloqueo para una detección precisa.\n* Las nuevas vulnerabilidades pueden tardar tiempo en aparecer en las GitHub Advisory Database y activar alertas.\n* Solo los avisos revisados por GitHub .\n* Dependabot no examina los repositorios archivados.\n* Para GitHub Actions, las alertas solo se generan para las acciones que usan el control de versiones semántico, no el control de versiones SHA.\n\nGitHub nunca divulga públicamente las vulnerabilidades de ningún repositorio.\n\n## Lectura adicional\n\n* [Alertas de malware de Dependabot](/es/code-security/concepts/supply-chain-security/malware-alerts)\n* [Visualización y actualización de alertas de Dependabot](/es/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts)\n* [Actualizaciones de seguridad de Dependabot](/es/code-security/concepts/supply-chain-security/dependabot-security-updates)\n* [Auditoría de alertas de seguridad](/es/code-security/concepts/security-at-scale/audit-security-alerts)"}