{"meta":{"title":"Regras de triagem automática do Dependabot","intro":"Controlar como Dependabot lida com alertas de segurança, incluindo filtragem, ignorar, cochilar ou disparar atualizações de segurança.","product":"Qualidade de segurança e código","breadcrumbs":[{"href":"/pt/code-security","title":"Qualidade de segurança e código"},{"href":"/pt/code-security/concepts","title":"Concepts"},{"href":"/pt/code-security/concepts/supply-chain-security","title":"Segurança da cadeia de fornecedores"},{"href":"/pt/code-security/concepts/supply-chain-security/dependabot-auto-triage-rules","title":"Regras de triagem automática do Dependabot"}],"documentType":"article"},"body":"# Regras de triagem automática do Dependabot\n\nControlar como Dependabot lida com alertas de segurança, incluindo filtragem, ignorar, cochilar ou disparar atualizações de segurança.\n\n## Sobre o Regras de triagem automática do Dependabot\n\nRegras de triagem automática do Dependabot permitem que você instrua Dependabot a fazer a triagem automática de Dependabot alerts e Dependabot malware alerts. Você pode usar Regras de triagem automática para:\n\n* Ignorar ou coorar automaticamente determinados alertas\n* Especifique o Dependabot alerts para o qual você deseja que Dependabot abra solicitações de pull\n\nAs regras são aplicadas antes que as notificações de alerta sejam enviadas, portanto, habilitar regras que descartam alertas de baixo risco automaticamente ajudará a reduzir o ruído de notificação.\n\nHá dois tipos de Regras de triagem automática do Dependabot:\n\n* Predefinições do GitHub\n* Regras de triagem automática personalizadas\n\n### Sobre o Predefinições do GitHub\n\nPredefinições do GitHub são regras selecionadas por GitHub que estão disponíveis para todos os repositórios.\n\n#### Ignorar problemas de baixo impacto para dependências com escopo de desenvolvimento\n\nA regra `Dismiss low impact issues for development-scoped dependencies` é uma predefinição GitHub que descarta automaticamente certos tipos de vulnerabilidades encontradas em dependências npm usadas no desenvolvimento. Esses alertas abrangem casos que parecem alarmes falsos para a maioria dos desenvolvedores como as vulnerabilidades associadas:\n\n* É improvável que eles sejam exploráveis em um ambiente de desenvolvedor (não produção ou runtime).\n* Podem estar relacionados ao gerenciamento de recursos, à programação e à lógica, além de a questões de divulgação de informações confidenciais.\n* Na pior das hipóteses, têm efeitos limitados, como compilações lentas ou testes de execução prolongada.\n* Não são indicativos de problemas na produção.\n\nA regra está habilitada por padrão para repositórios públicos e pode ser ativada para repositórios privados. Para obter instruções, consulte [Habilitar a `Dismiss low impact issues for development-scoped dependencies` regra para seu repositório privado](/pt/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/prioritize-with-preset-rules#enabling-github-preset-rules).\n\nPara obter mais informações sobre os critérios usados pela regra, consulte [CWEs usados pelas regras predefinidas do Dependabot do GitHub](/pt/code-security/reference/supply-chain-security/criteria-for-preset-rules).\n\n#### Ignorar alertas de malware do pacote\n\nA `Dismiss package malware alerts` regra é uma GitHub predefinição que descarta automaticamente alertas que sinalizam todas as versões de um pacote como mal-intencionadas. Se o projeto depender de um pacote **interno** com o mesmo ecossistema e nome de um pacote **público** mal-intencionado, Dependabot poderá gerar um alerta falso positivo, que a regra descarta automaticamente.\n\n> \\[!IMPORTANT]\n> Lembre-se de que, se um colaborador adicionar uma dependência verdadeiramente mal-intencionada em todas as versões, essa regra ignorará automaticamente o alerta relacionado.\n\nA `Dismiss package malware alerts` regra está desabilitada por padrão, mas pode ser habilitada para qualquer repositório usando Dependabot malware alerts.\n\n### Sobre o regras de triagem automática personalizadas\n\n> \\[!NOTE]\n>\n> As Regras de triagem automática personalizadas para Dependabot alerts estão disponíveis em repositórios públicos e em qualquer repositório de propriedade da organização no GitHub Team com o [GitHub Code Security](/pt/get-started/learning-about-github/about-github-advanced-security) habilitado.\n\nCom regras de triagem automática personalizadas, você pode criar suas próprias regras para dispensar ou reabrir alertas automaticamente com base em metadados específicos, como gravidade, nome do pacote, CWE e muito mais. Você também pode especificar para qual Dependabot alerts você quer que Dependabot abra solicitações de pull. Para obter mais informações, consulte [Personalizando regras de triagem automática para priorizar alertas do Dependabot](/pt/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/auto-triage-dependabot-alerts).\n\nVocê pode criar regras **personalizadas na guia Configurações** do repositório, desde que o repositório pertença a uma organização que tenha uma licença para GitHub Code Security or GitHub Advanced Security. Para obter mais informações, consulte [Adicionando regras de triagem automática personalizadas ao seu repositório](/pt/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/auto-triage-dependabot-alerts#adding-custom-auto-triage-rules-to-your-repository).\n\n### Sobre alertas de rejeição automática\n\nEmbora possa ser útil ignorar automaticamente alertas para utilizar regras de triagem automática, você ainda pode reabrir alertas ignorados automaticamente e filtrar para ver quais alertas foram ignorados automaticamente. Para obter mais informações, consulte [Como gerenciar alertas que foram ignorados automaticamente por uma regra de triagem automática do Dependabot](/pt/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/managing-automatically-dismissed-alerts).\n\nAlém disso, os alertas ignorados automaticamente ainda estão disponíveis para relatórios e análise e poderão ser reabertos automaticamente se os metadados do alerta forem alterados, por exemplo:\n\n* Se você alterar o escopo de uma dependência de desenvolvimento para produção.\n* Se GitHub modificar determinados metadados para o aviso relacionado.\n\nOs alertas ignorados automaticamente são definidos pelo motivo de encerramento `resolution:auto-dismiss`. A atividade que ignora alertas automaticamente está incluída em webhooks de alerta, em APIs REST, em APIs do GraphQL e no log de auditoria. Para obter mais informações, consulte [Pontos de extremidade da API REST para Dependabot alerts](/pt/rest/dependabot/alerts), e a seção \"`repository_vulnerability_alert`\" em [Revisar o log de auditoria da organização](/pt/organizations/keeping-your-organization-secure/managing-security-settings-for-your-organization/reviewing-the-audit-log-for-your-organization).\n\n## Próximas Etapas \n\nPara começar com Regras de triagem automática do Dependabot, consulte [Usar regras predefinidas do GitHub para priorizar alertas do Dependabot](/pt/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/prioritize-with-preset-rules).\n\nPara personalizar sua experiência de triagem automática, consulte [Personalizando regras de triagem automática para priorizar alertas do Dependabot](/pt/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/auto-triage-dependabot-alerts)."}