{"meta":{"title":"Alertas de malware do Dependabot","intro":"Dependabot malware alerts ajude você a identificar malware em suas dependências para proteger seu projeto e seus usuários.","product":"Qualidade de segurança e código","breadcrumbs":[{"href":"/pt/enterprise-cloud@latest/code-security","title":"Qualidade de segurança e código"},{"href":"/pt/enterprise-cloud@latest/code-security/concepts","title":"Concepts"},{"href":"/pt/enterprise-cloud@latest/code-security/concepts/supply-chain-security","title":"Segurança da cadeia de fornecedores"},{"href":"/pt/enterprise-cloud@latest/code-security/concepts/supply-chain-security/malware-alerts","title":"Alertas de malware"}],"documentType":"article"},"body":"# Alertas de malware do Dependabot\n\nDependabot malware alerts ajude você a identificar malware em suas dependências para proteger seu projeto e seus usuários.\n\nO software geralmente depende de pacotes de várias fontes, criando relações de dependência que podem ameaçar a segurança do projeto. Por exemplo, os maus atores podem usar pacotes mal-intencionados para executar ataques de malware, obtendo acesso ao seu código, dados, usuários e colaboradores.\n\nPara ajudar a manter seu projeto seguro, Dependabot verifique suas dependências em busca de pacotes mal-intencionados conhecidos e crie alertas com as etapas de correção sugeridas.\n\n## Quando Dependabot envia malware alerts\n\nDependabot envia malware alerts quando um pacote no branch padrão do repositório é sinalizado como mal-intencionado. Os alertas para dependências existentes são gerados assim que o pacote é sinalizado no GitHub Advisory Database.\n\nOs alertas também são gerados quando você envia confirmações por push que adicionam um pacote mal-intencionado conhecido ou atualizam um pacote a uma versão mal-intencionada conhecida.\n\n> \\[!NOTE]\n> Se o ecossistema, o nome e a versão de um pacote interno corresponderem aos de um pacote público mal-intencionado, Dependabot poderá gerar um alerta falso positivo.\n\n## Conteúdo do alerta\n\nQuando Dependabot detecta uma dependência maliciosa, um malware alert aparece na guia de **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-shield\" aria-label=\"shield\" role=\"img\"><path d=\"M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z\"></path></svg> Security and quality** do repositório. Cada alerta inclui:\n\n* Um link para o arquivo afetado\n* Detalhes sobre o pacote mal-intencionado, incluindo o nome do pacote, as versões afetadas e a versão corrigida (quando disponível)\n* Etapas de correção\n\n## Disponibilidade\n\nAtualmente, Dependabot malware alerts estão disponíveis para pacotes no ecossistema `npm`.\n\n## Notificações de alerta\n\nPor padrão, GitHub envia notificações por email sobre novos alertas para pessoas que:\n\n* Ter permissões de escrita, manutenção ou administração em um repositório\n* Estão assistindo ao repositório e habilitaram notificações para alertas de segurança ou para todas as atividades no repositório\n\nNo GitHub.com, você pode substituir o comportamento padrão escolhendo o tipo de notificações que deseja receber, ou desligar completamente as notificações na página de configurações para suas notificações de usuário em <https://github.com/settings/notifications>.\n\nSe você estiver preocupado em receber muitas notificações, recomendamos aproveitar Regras de triagem automática do Dependabot para descartar automaticamente alertas de baixo risco. Consulte [Regras de triagem automática do Dependabot](/pt/enterprise-cloud@latest/code-security/concepts/supply-chain-security/dependabot-auto-triage-rules).\n\n## Limitações\n\nDependabot malware alerts têm algumas limitações:\n\n* Os alertas não podem detectar todos os problemas de segurança. Sempre examine suas dependências e mantenha arquivos de manifesto e de bloqueio atualizados para detecção precisa.\n* O novo malware pode levar tempo para aparecer no GitHub Advisory Database e disparar alertas.\n* Somente avisos revisados por GitHub disparam alertas.\n* Dependabot não verifica repositórios arquivados.\n* Para GitHub Actions, os alertas são gerados apenas para ações que usam versionamento semântico, não versionamento SHA.\n\nGitHub nunca divulga publicamente dependências mal-intencionadas de qualquer repositório.\n\n## Próximas Etapas \n\nPara começar a proteger seu projeto contra dependências mal-intencionadas, consulte [Configurando alertas de malware Dependabot](/pt/enterprise-cloud@latest/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-malware-alerts)."}