{"meta":{"title":"Оповещения Dependabot","intro":"Dependabot alerts Помогут вам найти и исправить уязвимые зависимости до того, как они станут угрозой безопасности.","product":"Безопасность и качество кода","breadcrumbs":[{"href":"/ru/enterprise-server@3.18/code-security","title":"Безопасность и качество кода"},{"href":"/ru/enterprise-server@3.18/code-security/concepts","title":"Concepts"},{"href":"/ru/enterprise-server@3.18/code-security/concepts/supply-chain-security","title":"Безопасность цепочки поставок"},{"href":"/ru/enterprise-server@3.18/code-security/concepts/supply-chain-security/dependabot-alerts","title":"Оповещения Dependabot"}],"documentType":"article"},"body":"# Оповещения Dependabot\n\nDependabot alerts Помогут вам найти и исправить уязвимые зависимости до того, как они станут угрозой безопасности.\n\nПрограммное обеспечение часто опирается на пакеты из различных источников, создавая зависимости, которые могут неосознанно привести к уязвимостям безопасности. Когда ваш код зависит от пакетов с известными уязвимостями, вы становитесь мишенью для злоумышленников, стремящихся использовать вашу систему — потенциально получая доступ к вашему коду, данным, клиентам или участникам.\nDependabot alerts Уведомлять вас о уязвимых зависимостях, чтобы вы могли обновиться до защищённых версий и защитить свой проект.\n\n## Когда Dependabot отправляет оповещения\n\nDependabot сканирует стандартную ветку вашего репозитория и отправляет оповещения, когда:\n\n* Новые предупредительные данные синхронизируются с GitHub каждым часом от GitHub.com. Дополнительные сведения см. в разделе [Просмотр рекомендаций по безопасности в базе данных рекомендаций по GitHub](/ru/enterprise-server@3.18/code-security/how-tos/report-and-fix-vulnerabilities/fix-reported-vulnerabilities/browse-advisory-database).\n* Ваш граф зависимостей меняется — например, когда вы запускаете коммиты, обновляющие пакеты или версии\n\nДля поддерживаемых экосистем см. [AUTOTITLE.](/ru/enterprise-server@3.18/code-security/reference/supply-chain-security/dependency-graph-supported-package-ecosystems#supported-package-ecosystems)\n\n## Основные сведения об оповещениях\n\nПри GitHub обнаружении уязвимой зависимости на вкладке репозитория и графике зависимостей появляется Dependabot\\*\\*<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-shield\" aria-label=\"shield\" role=\"img\"><path d=\"M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z\"></path></svg> Security\\*\\* предупреждение. Каждое предупреждение включает:\n\n* Ссылка на затронутый файл\n* Подробности о уязвимости и её серьёзности\n* Информация о фиксированной версии (когда доступна)\n\nСведения о просмотре оповещений и управлении ими см. в разделе [Просмотр и обновление оповещений Dependabot](/ru/enterprise-server@3.18/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts).\n\n## Кто может включить оповещения?\n\nАдминистраторы репозиториев и владельцы организаций могут включать Dependabot alerts свои репозитории. При включении GitHub сразу создаётся граф зависимостей и оповещения о любых уязвимых зависимостях, которые он идентифицирует.\n\nВладельцы предприятия должны включить Dependabot alerts эту ваш экземпляр GitHub Enterprise Server функцию, прежде чем использовать эту функцию. Дополнительные сведения см. в разделе [Включение Dependabot для предприятия](/ru/enterprise-server@3.18/admin/configuring-settings/configuring-github-connect/enabling-dependabot-for-your-enterprise).\n\nСм [. раздел AUTOTITLE](/ru/enterprise-server@3.18/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-dependabot-alerts).\n\n## Как работают уведомления о предупреждениях\n\nПо умолчанию GitHub отправляет уведомления о новых уведомлениях по электронной почте тем, кто одновременно:\n\n* Имейте права на запись, поддержание или администраторские права на репозиторий\n* Следим за репозиторием и включил уведомления о безопасности или о всей активности в репозитории\n\nНезависимо от ваших настроек уведомлений, при Dependabot первом включении GitHub уведомления не отправляются по всем уязвимым зависимостям в вашем репозитории. Вместо этого вы будете получать уведомления о новых уязвимых зависимостях, выявленных после Dependabot включения, если ваши настройки уведомления это позволяют.\n\nЕсли вас беспокоит слишком много уведомлений, мы рекомендуем использовать Правила автообработки зависимостей их для автоматического отклонения оповещений с низким риском. Правила применяются перед отправкой уведомлений оповещений, поэтому оповещения, которые автоматически закрываются при создании, не отправляют уведомления. См [. раздел AUTOTITLE](/ru/enterprise-server@3.18/code-security/concepts/supply-chain-security/dependabot-auto-triage-rules).\n\nВ качестве альтернативы вы можете включить еженедельный дайджест электронной почты или даже полностью отключить уведомления, оставив Dependabot alerts их включёнными.\n\n## Limitations\n\nDependabot alerts Есть некоторые ограничения:\n\n* Оповещения не могут обнаружить все проблемы с безопасностью. Всегда проверяйте свои зависимости и держите манифест и файлы блокировки актуальными для точного обнаружения.\n* Новые уязвимости могут потребовать времени, чтобы появиться в GitHub Advisory Database системе и вызвать оповещения.\n* В качестве оповещений активируются только рекомендацииGitHub по внутренним источникам, которые проверяются  или публикуются вашей компанией.\n* Dependabot не сканирует архивные репозитории.\n* Dependabot не генерирует оповещения о вредоносном ПО.\n* Для GitHub Actions оповещения генерируются только для действий, использующих семантическое версионирование, а не версионирование SHA.\n\n## Дополнительные материалы\n\n* [Просмотр и обновление оповещений Dependabot](/ru/enterprise-server@3.18/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts)\n* [Обновления для системы безопасности Dependabot](/ru/enterprise-server@3.18/code-security/concepts/supply-chain-security/dependabot-security-updates)\n* [Аудит оповещений системы безопасности](/ru/enterprise-server@3.18/code-security/concepts/security-at-scale/audit-security-alerts)"}