Skip to main content

为企业启用 Dependabot

通过设置 Dependabot alerts 和 Dependabot updates,您可以允许用户查找并修复代码依赖项中的漏洞。

谁可以使用此功能?

Enterprise owners can set up Dependabot.

关于 Dependabot 的 GitHub Enterprise Server

Dependabot 帮助用户查找和修复其依赖项中的漏洞。 必须先为企业设置 Dependabot ,然后才能向用户 Dependabot alerts 通知易受攻击的依赖项,并 Dependabot updates 修复漏洞,并使依赖项更新到最新版本。

Dependabot 只是为 GitHub 增强供应链安全的众多可用功能之一。 有关其他功能的详细信息,请参阅“企业供应链安全性”。

关于 Dependabot alerts

借助 Dependabot alerts,GitHub 可识别仓库中的不安全依赖项,并利用 GitHub Enterprise Server 和依赖关系图服务中的数据在 GitHub Advisory Database 上创建警报。

我们从以下来源向 GitHub Advisory Database 添加公告信息:

如果你知道我们应该从中导入顾问的另一个数据库,请通过在 https://github.com/github/advisory-database 中创建问题来告诉我们。

为企业设置好 Dependabot 后,漏洞数据会每小时从 GitHub Advisory Database 同步到你的实例一次。 仅同步经 GitHub审核的公告。 有关详细信息,请参阅“在 GitHub Advisory Database 中浏览安全公告”。

您还可以随时选择手动同步漏洞数据。 有关详细信息,请参阅“查看企业的漏洞数据”。

注意

启用 Dependabot alerts 后,来自 GitHub Enterprise Server 的代码或与该代码相关的信息都不会上传到 GitHub.com 或 GHE.com。

当 GitHub Enterprise Server 收到有关漏洞的信息时,它会识别使用受影响版本依赖项的仓库,并生成 Dependabot alerts。 你可以选择是否自动向用户通知新的 Dependabot alerts。

对于已启用 Dependabot alerts 的仓库,只要向默认分支推送的内容包含清单文件或锁定文件,就会触发扫描。 此外,添加新漏洞记录时, GitHub Enterprise Server 会扫描所有现有存储库,并为任何易受攻击的存储库生成警报。 有关详细信息,请参阅“Dependabot 警报”。

关于 Dependabot updates

启用 Dependabot alerts后,可以选择启用 Dependabot updates。 当为 Dependabot updates 启用 GitHub Enterprise Server 时,用户可以配置存储库,使其依赖项能够自动更新并保持安全。

注意

Dependabot updates 上的 GitHub Enterprise Server 需要具有自托管运行器的 GitHub Actions。

默认情况下, GitHub Actions 运行程序需要 Dependabot 访问 Internet,以便从上游包管理器下载更新的包。 对于 Dependabot updates 支持的 GitHub Connect,Internet 访问会为你的运行器提供一个令牌,该令牌允许访问托管在 GitHub.com 上的依赖项和安全公告。

您可以在互联网访问受限或无法访问互联网的 Dependabot updates 实例上,针对特定的私有注册表启用 GitHub Enterprise Server。 有关详细信息,请参阅“配置 Dependabot,使其在 Internet 访问受限的情况下工作”。

使用 Dependabot updates时, GitHub 会自动创建拉取请求,以两种方式更新依赖项。

  • Dependabot version updates: 用户向 Dependabot 存储库添加配置文件,以便在 Dependabot 发布新版本的跟踪依赖项时创建拉取请求。 有关详细信息,请参阅“Dependabot 版本更新”。
  • Dependabot security updates: 用户切换存储库设置,以便在检测到某个存储库依赖项关系图中的漏洞时Dependabot创建GitHub拉取请求。 有关详细信息,请参阅 Dependabot 警报Dependabot 安全更新

启用 Dependabot alerts

在启用 Dependabot alerts之前,必须先为企业设置 Dependabot :

  1. 在 GitHub Enterprise Server 的右上角,单击你的个人资料头像,然后单击“Enterprise settings”****。

  2. 在页面顶部,单击 GitHub Connect

  3. 在“Dependabot”下,在“定期下载GitHub Advisory Database以便用户接收开源代码依赖项的漏洞警报”右侧,选择下拉菜单,然后单击已启用,不发送通知。 (可选)要启用警报和通知,请单击“启用并通知”。

    Dependabot alerts 的“启用”下拉菜单的屏幕截图,其中显示了可用选项。

    注意

    此设置仅控制实时电子邮件通知和 Web 通知。 无论选择哪个选项,命令行接口 (CLI) 警告和电子邮件摘要仍将提供。

    提示

    建议在前几天配置 Dependabot alerts 无通知,以避免实时通知过载。 几天后,可以启用通知以照常接收 Dependabot alerts 。

现在可以在“企业设置”Dependabot alerts页中为所有现有或新的专用和内部存储库启用Advanced Security Code security。或者,存储库管理员和组织所有者可以为每个存储库和组织启用Dependabot alerts。 默认情况下,始终启用公共存储库。 有关详细信息,请参阅“配置 Dependabot 警报”。

启用 Dependabot updates

在启用 Dependabot updates 之前:

  • 您必须为您的企业启用 Dependabot alerts。 有关详细信息,请参阅上面的“启用 Dependabot alerts”。
  • 必须启用 TLS。 Dependabot updates 在需要启用 TLS 的自托管运行器上运行。 有关详细信息,请参阅“企业自托管运行器入门”。
  • 你必须将 GitHub Enterprise Server 配置为使用具有自托管运行器的 GitHub Actions。 有关详细信息,请参阅“GitHub Actions for GitHub Enterprise Server 使用入门”。

如果你的企业使用群集,则 Dependabot updates 在 GitHub Enterprise Server 上不受支持。

注意

启用依赖关系图后,可以使用Dependabot操作。 如果引入任何漏洞或无效许可证,该操作将引发错误。 有关操作的详细信息,以及如何下载最新版本的说明,请参阅 使用官方捆绑操作的最新版本

  1. http(s)://HOSTNAME/login 上登录 你的 GitHub Enterprise Server 实例。

  2. 在 GitHub Enterprise Server 上的管理帐户中,在任一页面的右上角,单击“”。

  3. 如果你尚未在“站点管理员”页上,请在左上角单击“站点管理员”。

  4. 在“ 站点管理”边栏中,单击“管理控制台”****。

  5. 在“设置”边栏中,单击“安全”。

  6. 在“安全性”下,选择 Dependabot updates

  7. 在“设置”边栏下,单击“保存设置”。

    注意

    保存 管理控制台 中的设置会重启系统服务,这可能会导致用户可察觉的停机时间。

  8. 等待配置运行完毕。

  9. 单击“访问你的实例”****。

  10. 配置专用自托管运行器,以便创建用于更新依赖项的拉取请求。 这是必需的,因为工作流使用特定的运行器标签。 有关详细信息,请参阅“管理企业中 Dependabot 更新的自托管运行器”。

  11. 在 GitHub Enterprise Server 的右上角,单击你的个人资料头像,然后单击“Enterprise settings”****。

  12. 在页面顶部,单击 GitHub Connect

  13. 在“Dependabot”下,单击“用户可以轻松升级到非易受攻击的开放源代码代码依赖项”右侧,单击“启用”。

启用Dependabot alerts时,还应考虑为GitHub Actions配置Dependabot security updates。 此功能使开发人员可以修复其依赖项中的漏洞。 有关详细信息,请参阅“管理企业中 Dependabot 更新的自托管运行器”。

如果需要增强的安全性,建议配置 Dependabot 以使用专用注册表。 有关详细信息,请参阅“为 Dependabot 配置对专用注册表的访问权限”。