{"meta":{"title":"Оповещения Dependabot","intro":"Dependabot alerts Помогут вам найти и исправить уязвимые зависимости до того, как они станут угрозой безопасности.","product":"Безопасность и качество кода","breadcrumbs":[{"href":"/ru/code-security","title":"Безопасность и качество кода"},{"href":"/ru/code-security/concepts","title":"Concepts"},{"href":"/ru/code-security/concepts/supply-chain-security","title":"Безопасность цепочки поставок"},{"href":"/ru/code-security/concepts/supply-chain-security/dependabot-alerts","title":"Оповещения Dependabot"}],"documentType":"article"},"body":"# Оповещения Dependabot\n\nDependabot alerts Помогут вам найти и исправить уязвимые зависимости до того, как они станут угрозой безопасности.\n\nПрограммное обеспечение часто опирается на пакеты из различных источников, создавая зависимости, которые могут неосознанно привести к уязвимостям безопасности. Когда ваш код зависит от пакетов с известными уязвимостями, вы становитесь мишенью для злоумышленников, стремящихся использовать вашу систему — потенциально получая доступ к вашему коду, данным, клиентам или участникам.\nDependabot alerts Уведомлять вас о уязвимых зависимостях, чтобы вы могли обновиться до защищённых версий и защитить свой проект.\n\n## Когда Dependabot отправляет оповещения\n\nDependabot сканирует стандартную ветку вашего репозитория и отправляет оповещения, когда:\n\n* Добавляется новая уязвимость в GitHub Advisory Database\n* Ваш граф зависимостей меняется — например, когда вы запускаете коммиты, обновляющие пакеты или версии\n\nДля поддерживаемых экосистем см. [AUTOTITLE.](/ru/code-security/reference/supply-chain-security/dependency-graph-supported-package-ecosystems#supported-package-ecosystems)\n\n## Основные сведения об оповещениях\n\nПри GitHub обнаружении уязвимой зависимости на вкладке репозитория и графике зависимостей появляется Dependabot\\*\\*<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-shield\" aria-label=\"shield\" role=\"img\"><path d=\"M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z\"></path></svg> Security and quality\\*\\* предупреждение. Каждое предупреждение включает:\n\n* Ссылка на затронутый файл\n* Подробности о уязвимости и её серьёзности\n* Информация о фиксированной версии (когда доступна)\n\nСведения о просмотре оповещений и управлении ими см. в разделе [Просмотр и обновление оповещений Dependabot](/ru/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts).\n\n## Кто может включить оповещения?\n\nАдминистраторы репозиториев и владельцы организаций могут включать Dependabot alerts свои репозитории и организации. При включении GitHub сразу создаётся граф зависимостей и оповещения о любых уязвимых зависимостях, которые он идентифицирует.\nАдминистраторы репозиториев могут предоставлять доступ дополнительным пользователям или командам.\n\nСм [. раздел AUTOTITLE](/ru/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-dependabot-alerts).\n\n## Предупреждение о собственности и передаче\n\nПользователи с доступом к записи и выше могут назначать Dependabot alerts сотрудникам репозитория, командам или агентам ИИ для установления чёткого права собственности на устранение уязвимостей. Задания помогают отслеживать, кто отвечает за каждое оповещение, и предотвратять упущение уязвимостей.\n\nВы можете назначать оповещения следующим типам агентов:\n\n* **Copilot**, GitHubвстроенный агент ИИ.\n* **Сторонние агенты**, такие как Codex или Claude, при включении в настройках репозитория.\n\nКогда оповещение назначается человеку или команде, получатель получает уведомление, и оно отображает его имя в списке оповещений. Вы можете фильтровать оповещения по назначению, чтобы отслеживать прогресс.\n\nКогда агенту назначается оповещение, агент автоматически создаёт сессию и открывает черновик pull request с предложенным исправлением. Если агент не может сгенерировать исправление, он остаётся присваивателем, и вы можете нажать **«Просмотр сессии** » на таймлайне оповещений, чтобы просмотреть журнал агента.\n\n> \\[!NOTE]\n> Видимость назначения в настоящее время ограничена на вид оповещений на уровне репозитория. Общеорганизационный обзор безопасности не отображает назначения оповещений.\n\nКогда меняются назначенцы оповещения, GitHub отправляется `assignees_changed` событие webhook. Это событие можно использовать для запуска рабочих процессов или синхронизации данных назначений с внешними системами. Дополнительные сведения см. в разделе [События и полезные данные веб-перехватчика](/ru/webhooks/webhook-events-and-payloads#dependabot_alert).\n\n### Автоматизация и интеграции\n\nВы можете программно управлять назначением оповещений с помощью REST API. Дополнительные сведения см. в разделе [Конечные точки REST API для Dependabot alerts](/ru/rest/dependabot/alerts).\n\nДля получения информации о назначении оповещений см. [Просмотр и обновление оповещений Dependabot](/ru/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts#viewing-and-prioritizing-dependabot-alerts).\n\n## Как работают уведомления о предупреждениях\n\nПо умолчанию GitHub отправляет уведомления о новых уведомлениях по электронной почте тем, кто одновременно:\n\n* Имейте права на запись, поддержание или администраторские права на репозиторий\n* Следим за репозиторием и включил уведомления о безопасности или о всей активности в репозитории\n\nВы можете отменить стандартное поведение, выбрав тип уведомлений для получения или полностью отключив уведомления на странице настроек для уведомлений пользователей по адресу <https://github.com/settings/notifications>.\n\nНезависимо от ваших настроек уведомлений, при Dependabot первом включении GitHub уведомления не отправляются по всем уязвимым зависимостям в вашем репозитории. Вместо этого вы будете получать уведомления о новых уязвимых зависимостях, выявленных после Dependabot включения, если ваши настройки уведомления это позволяют.\n\nЕсли вас беспокоит слишком много уведомлений, мы рекомендуем использовать Правила автообработки зависимостей их для автоматического отклонения оповещений с низким риском. Правила применяются перед отправкой уведомлений оповещений, поэтому оповещения, которые автоматически закрываются при создании, не отправляют уведомления. См [. раздел AUTOTITLE](/ru/code-security/concepts/supply-chain-security/dependabot-auto-triage-rules).\n\nВ качестве альтернативы вы можете включить еженедельный дайджест электронной почты или даже полностью отключить уведомления, оставив Dependabot alerts их включёнными.\n\n## Limitations\n\nDependabot alerts Есть некоторые ограничения:\n\n* Оповещения не могут обнаружить все проблемы с безопасностью. Всегда проверяйте свои зависимости и держите манифест и файлы блокировки актуальными для точного обнаружения.\n* Новые уязвимости могут потребовать времени, чтобы появиться в GitHub Advisory Database системе и вызвать оповещения.\n* В качестве оповещений активируются только рекомендацииGitHub по внутренним источникам, которые проверяются  или публикуются вашей компанией.\n* Dependabot не сканирует архивные репозитории.\n* Для GitHub Actions оповещения генерируются только для действий, использующих семантическое версионирование, а не версионирование SHA.\n\nGitHub Никогда публично не раскрывает уязвимости для любого репозитория.\n\n## Дополнительные материалы\n\n* [Оповещения о вредоносном ПО от Dependabot](/ru/code-security/concepts/supply-chain-security/malware-alerts)\n* [Просмотр и обновление оповещений Dependabot](/ru/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts)\n* [Обновления для системы безопасности Dependabot](/ru/code-security/concepts/supply-chain-security/dependabot-security-updates)\n* [Аудит оповещений системы безопасности](/ru/code-security/concepts/security-at-scale/audit-security-alerts)"}