Dependabot Security
devsecopsDéfinition
Service GitHub créant automatiquement des pull requests pour corriger les vulnérabilités dans les dépendances détectées via GitHub Advisory Database.
Description
Dependabot analyse les manifestes de dépendances (package.json, requirements.txt, pom.xml, go.mod, Gemfile) et crée automatiquement des pull requests de correction lorsqu'une vulnérabilité est publiée dans la GitHub Advisory Database ou les CVE NVD.
Mise en œuvre
Configurer .github/dependabot.yml : définir les package-ecosystems, la schedule.interval (daily/weekly) et les groups pour regrouper les PRs non-critiques. Activer les security updates séparément des version updates.
Points clés
- Auto-merge configurable pour les patches mineurs via GitHub Actions
- Priorité aux CRITICAL/HIGH CVE : PRs créées dans les 24h après disclosure
- Compatible avec les dependency review checks pour bloquer les PRs ajoutant des dépendances vulnérables
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis