{"meta":{"title":"Оповещения о вредоносном ПО от Dependabot","intro":"Dependabot malware alerts Помогут вам выявить вредоносное ПО в ваших зависимостях для защиты вашего проекта и его пользователей.","product":"Безопасность и качество кода","breadcrumbs":[{"href":"/ru/enterprise-cloud@latest/code-security","title":"Безопасность и качество кода"},{"href":"/ru/enterprise-cloud@latest/code-security/concepts","title":"Concepts"},{"href":"/ru/enterprise-cloud@latest/code-security/concepts/supply-chain-security","title":"Безопасность цепочки поставок"},{"href":"/ru/enterprise-cloud@latest/code-security/concepts/supply-chain-security/malware-alerts","title":"Оповещения о вредоносном ПО"}],"documentType":"article"},"body":"# Оповещения о вредоносном ПО от Dependabot\n\nDependabot malware alerts Помогут вам выявить вредоносное ПО в ваших зависимостях для защиты вашего проекта и его пользователей.\n\nПрограммное обеспечение часто опирается на пакеты из разных источников, создавая зависимые отношения, которые могут угрожать безопасности вашего проекта. Например, злоумышленники могут использовать вредоносные пакеты для выполнения атак вредоносным ПО, получая доступ к вашему коду, данным, пользователям и участникам.\n\nЧтобы обеспечить безопасность вашего проекта, Dependabot проверьте зависимости на наличие известных вредоносных пакетов, а затем создайте оповещения с рекомендациями по устранению.\n\n## Когда Dependabot отправляется malware alerts\n\nDependabot отправляет malware alerts , когда пакет в стандартной ветке вашего репозитория помечен как вредоносный. Оповещения о существующих зависимостях генерируются сразу после того, как пакет отмечается в GitHub Advisory Database\n\nОповещения также генерируются, когда вы запускаете коммиты, добавляющие известный вредоносный пакет или обновляющие пакет до известной вредоносной версии.\n\n> \\[!NOTE]\n> Если экосистема, название и версия внутреннего пакета совпадают с экосистемой вредоносного публичного пакета, Dependabot это может вызвать ложное срабатывание.\n\n## Содержание оповещения\n\nПри Dependabot обнаружении вредоносной зависимости появляется a malware alert на вкладке **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-shield\" aria-label=\"shield\" role=\"img\"><path d=\"M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z\"></path></svg> Security and quality** репозитория. Каждое предупреждение включает:\n\n* Ссылка на затронутый файл\n* Подробности о вредоносном пакете, включая имя пакета, затронутые версии и патчированную версию (если доступна)\n* Действия по исправлению\n\n## Availability\n\nВ настоящее время Dependabot malware alerts они доступны для пакетов в `npm` экосистеме.\n\n## Уведомления\n\nПо умолчанию GitHub отправляет уведомления о новых уведомлениях по электронной почте тем, кто одновременно:\n\n* Имейте права на запись, поддержание или администраторские права на репозиторий\n* Следим за репозиторием и включил уведомления о безопасности или о всей активности в репозитории\n\nНа GitHub.com, вы можете отменить поведение по умолчанию, выбрав тип уведомлений для получения или полностью отключив их на странице настроек для уведомлений пользователя по пункту <https://github.com/settings/notifications>.\n\nЕсли вас беспокоит слишком много уведомлений, мы рекомендуем использовать Правила автообработки зависимостей их для автоматического отклонения оповещений с низким риском. См [. раздел AUTOTITLE](/ru/enterprise-cloud@latest/code-security/concepts/supply-chain-security/dependabot-auto-triage-rules).\n\n## Ограничения\n\nDependabot malware alerts Есть некоторые ограничения:\n\n* Оповещения не могут обнаружить все проблемы с безопасностью. Всегда проверяйте свои зависимости и держите манифест и файлы блокировки актуальными для точного обнаружения.\n* Новое вредоносное ПО может постепенно появляться в GitHub Advisory Database системе и вызывать оповещения.\n* Только предупреждения, которые проверяются триггерными GitHub оповещениями.\n* Dependabot не сканирует архивные репозитории.\n* Для GitHub Actions оповещения генерируются только для действий, использующих семантическое версионирование, а не версионирование SHA.\n\nGitHub Никогда публично не раскрывает вредоносные зависимости для любого репозитория.\n\n## Дальнейшие действия\n\nЧтобы начать защиту вашего проекта от вредоносных зависимостей, см. [раздел AUTOTITLE.](/ru/enterprise-cloud@latest/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-malware-alerts)"}