冷却时间的理由:为什么Dependabot现在在发布版本更新之前需要等待

新的默认三天冷却时间会延迟版本更新拉取请求,因此维护人员和安全研究人员可以在发布到您的代码之前解决发布中的发现。The case for a coldown: Why Dependabot now waits before issuing version updates首次出现在GitHub博客上。

2025年9月,一名攻击者钓鱼了单个npm维护人员的凭据,并发布了诱杀版本的chalk、debug和大约十几个其他软件包,这些软件包每周总共下载超过20亿次。代码重写了加载它的任何浏览器应用程序中的加密货币钱包地址。中毒的版本上线了大约两个小时,然后社区抓住了他们, npm将他们拉了出来。

两小时的回复速度很快。但是,自动更新工具有足够的时间来查看新版本,打开拉取请求,并将其放在团队面前,因为版本更新工具的构建是为了抓住最新版本。这种模式在供应链攻击中占据越来越大的份额。

恶意代码会在全新版本上发布,发布到公共注册中心,并在几分钟内被拉入构建管道,甚至在人类或扫描仪查看之前。冷却时间会改变这个数学。在采用新版本之前等待几天,维护人员、安全研究人员和自动扫描程序有时间发现恶意版本,并在其到达您的拉取请求之前将其拉出。

对于非安全版本颠簸, Dependabot现在在发布版本后至少等待三天才会打开拉取请求。不过, dependabot.yml中的冷却配置选项仍然可以控制行为,因此您可以选择适合您项目的不同冷却参数。

Dependabot更新的两种类型Dependabot是GitHub的内置工具,用于保持依赖关系的安全性和最新性,它执行两个不同的作业:安全更新响应已知的漏洞:当为您使用的包发布公告时, Dependabot会发出警报并打开拉取请求,将您移动到修补版本。