{"meta":{"title":"Alertas do Dependabot","intro":"Dependabot alerts ajudar você a encontrar e corrigir dependências vulneráveis antes que elas se tornem riscos de segurança.","product":"Qualidade de segurança e código","breadcrumbs":[{"href":"/pt/code-security","title":"Qualidade de segurança e código"},{"href":"/pt/code-security/concepts","title":"Concepts"},{"href":"/pt/code-security/concepts/supply-chain-security","title":"Segurança da cadeia de fornecedores"},{"href":"/pt/code-security/concepts/supply-chain-security/dependabot-alerts","title":"Alertas do Dependabot"}],"documentType":"article"},"body":"# Alertas do Dependabot\n\nDependabot alerts ajudar você a encontrar e corrigir dependências vulneráveis antes que elas se tornem riscos de segurança.\n\nO software geralmente depende de pacotes de várias fontes, criando relações de dependência que podem, sem saber, introduzir vulnerabilidades de segurança. Quando seu código depende de pacotes com vulnerabilidades de segurança conhecidas, você se torna um destino para invasores que buscam explorar seu sistema, potencialmente obtendo acesso ao código, dados, clientes ou colaboradores.\nDependabot alerts notifique você sobre dependências vulneráveis para que você possa atualizar para versões seguras e proteger seu projeto.\n\n## Quando Dependabot envia alertas\n\nDependabot verifica a ramificação padrão do repositório e envia alertas quando:\n\n* Uma nova vulnerabilidade é adicionada ao GitHub Advisory Database\n* Seu gráfico de dependências muda — por exemplo, quando você envia commits que atualizam pacotes ou versões.\n\nPara ecossistemas com suporte, consulte [Ecossistemas de pacotes com suporte a gráficos de dependência](/pt/code-security/reference/supply-chain-security/dependency-graph-supported-package-ecosystems#supported-package-ecosystems).\n\n## Noções básicas sobre alertas\n\nQuando GitHub detecta uma dependência vulnerável, um Dependabot alerta aparece na guia do repositório e no grafo de dependência do repositório **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-shield\" aria-label=\"shield\" role=\"img\"><path d=\"M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z\"></path></svg> Security and quality**. Cada alerta inclui:\n\n* Um link para o arquivo afetado\n* Detalhes sobre a vulnerabilidade e sua gravidade\n* Informações sobre uma versão fixa (quando disponível)\n\nPara obter informações sobre como exibir e gerenciar alertas, consulte [Visualizando e atualizando alertas do Dependabot](/pt/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts).\n\n## Quem pode habilitar alertas?\n\nOs administradores de repositórios e proprietários de organizações podem habilitar Dependabot alerts para seus repositórios e organizações. Quando habilitado, GitHub gera imediatamente o grafo de dependência e cria alertas para quaisquer dependências vulneráveis identificadas por ele.\nOs administradores do repositório podem conceder acesso a outras pessoas ou equipes.\n\nConsulte [Configurando alertas do Dependabot](/pt/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-dependabot-alerts).\n\n## Propriedade e atribuições de alerta\n\nUsuários com acesso de gravação ou superior podem atribuir Dependabot alerts a colaboradores de repositório, equipes ou agentes de IA para estabelecer uma propriedade clara para a remoção de vulnerabilidades. As atribuições ajudam a rastrear quem é responsável por cada alerta e impedir que vulnerabilidades sejam ignoradas.\n\nVocê pode atribuir alertas aos seguintes tipos de agentes:\n\n* **Copilot**, GitHubagente de IA interno.\n* **Agentes de terceiros**, como Codex ou Claude, quando habilitados nas configurações do repositório.\n\nQuando um alerta é atribuído a uma pessoa ou equipe, o destinatário recebe uma notificação e o alerta exibe seu nome na lista de alertas. Você pode filtrar alertas por responsável para acompanhar o progresso.\n\nQuando um alerta é atribuído a um agente, o agente cria automaticamente uma sessão e abre uma solicitação de pull de rascunho com uma correção proposta. Se o agente não puder gerar uma correção, ele permanecerá como responsável, e você poderá clicar em **Visualizar Sessão** na linha do tempo do alerta para examinar o log do agente.\n\n> \\[!NOTE]\n> No momento, a visibilidade da atribuição está no escopo da exibição de alertas no nível do repositório. A visão geral de segurança em toda a organização não exibe atribuições de alerta.\n\nQuando os responsáveis de um alerta são alterados, GitHub envia um evento de webhook `assignees_changed`. Você pode usar esse evento para disparar fluxos de trabalho ou sincronizar dados de atribuição com sistemas externos. Para obter mais informações, consulte [Eventos e cargas de webhook](/pt/webhooks/webhook-events-and-payloads#dependabot_alert).\n\n### Automação e integrações\n\nVocê pode gerenciar atribuições de alerta programaticamente usando a API REST. Para obter mais informações, consulte [Pontos de extremidade da API REST para Dependabot alerts](/pt/rest/dependabot/alerts).\n\nPara obter informações sobre como atribuir alertas, consulte [Visualizando e atualizando alertas do Dependabot](/pt/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts#viewing-and-prioritizing-dependabot-alerts).\n\n## Como funcionam as notificações de alerta\n\nPor padrão, GitHub envia notificações por email sobre novos alertas para pessoas que:\n\n* Ter permissões de escrita, manutenção ou administração em um repositório\n* Estão assistindo ao repositório e habilitaram notificações para alertas de segurança ou para todas as atividades no repositório\n\nVocê pode substituir o comportamento padrão escolhendo o tipo de notificações que deseja receber ou desativando totalmente as notificações na página de configurações para as notificações do usuário.<https://github.com/settings/notifications>\n\nIndependentemente de suas preferências de notificação, quando Dependabot estiver habilitada pela primeira vez, GitHub não envia notificações para todas as dependências vulneráveis encontradas em seu repositório. Em vez disso, você receberá notificações para novas dependências vulneráveis identificadas após a habilitação de Dependabot, caso suas preferências de notificação permitam.\n\nSe você estiver preocupado em receber muitas notificações, recomendamos aproveitar Regras de triagem automática do Dependabot para descartar automaticamente alertas de baixo risco. As regras são aplicadas antes que as notificações de alerta sejam enviadas, portanto, alertas que são descartados automaticamente após a criação não enviam notificações. Consulte [Regras de triagem automática do Dependabot](/pt/code-security/concepts/supply-chain-security/dependabot-auto-triage-rules).\n\nComo alternativa, você pode optar pelo resumo semanal de e-mail ou até mesmo desativar completamente as notificações, mantendo o Dependabot alerts habilitado.\n\n## Limitations\n\nDependabot alerts têm algumas limitações:\n\n* Os alertas não podem detectar todos os problemas de segurança. Sempre examine suas dependências e mantenha arquivos de manifesto e de bloqueio atualizados para detecção precisa.\n* Novas vulnerabilidades podem levar tempo para aparecer no GitHub Advisory Database e gerar alertas.\n* Somente os avisos revisados por GitHub geram alertas.\n* Dependabot não verifica repositórios arquivados.\n* Para GitHub Actions, os alertas são gerados apenas para ações que usam versionamento semântico, não versionamento SHA.\n\nGitHub nunca divulga publicamente vulnerabilidades para qualquer repositório.\n\n## Leitura adicional\n\n* [Alertas de malware do Dependabot](/pt/code-security/concepts/supply-chain-security/malware-alerts)\n* [Visualizando e atualizando alertas do Dependabot](/pt/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts)\n* [Atualizações de segurança do Dependabot](/pt/code-security/concepts/supply-chain-security/dependabot-security-updates)\n* [Alertas de segurança de auditoria](/pt/code-security/concepts/security-at-scale/audit-security-alerts)"}