Skip to main content

Segurança da cadeia de fornecedores

GitHubOs recursos de segurança ajudam você a acompanhar as dependências e os artefatos criados de seus projetos.

Segurança da cadeia de fornecedores

GitHub ajuda você a proteger sua cadeia de suprimentos, desde entender as dependências em seu ambiente até saber sobre vulnerabilidades nessas dependências e corrigi-las.

Melhores práticas de manutenção de dependências

Diretrizes e recomendações para manter as dependências usadas, incluindo os produtos de segurança do GitHub que podem ser úteis.

Grafo de dependência

Você pode usar o gráfico de dependências para identificar todas as dependências do seu projeto. O gráfico de dependências é compatível com uma série de ecossistemas de pacotes populares.

Como o grafo de dependência reconhece dependências

O grafo de dependência analisa automaticamente os arquivos de manifesto. Você pode enviar dados para dependências que não podem ser detectadas automaticamente.

Análise de dependência

A revisão de dependência permite detectar dependências inseguras antes de apresentá-las ao seu ambiente e fornece informações sobre as licenças, os dependentes e a idade das dependências.

Dependabot alerts

Dependabot alerts help you find and fix vulnerable dependencies before they become security risks.

Alertas de malware do Dependabot

Dependabot malware alerts ajude você a identificar malware em suas dependências para proteger seu projeto e seus usuários.

Métricas para alertas do Dependabot

Use métricas para acompanhar e priorizar Dependabot alerts em toda a sua organização.

Atualizações de segurança do Dependabot

Dependabot pode corrigir dependências vulneráveis para você gerando solicitações de pull com atualizações de segurança.

Atualizações de versão do Dependabot

Você pode usar Dependabot para manter os pacotes usados atualizados para as versões mais recentes.

Solicitações de pull Dependabot

Entenda as opções de frequência e personalização de solicitações pull para atualizações de versão e segurança.

Atualizações de vários ecossistemas

As atualizações de vários ecossistemas combinam atualizações de dependência entre vários ecossistemas de pacotes em uma única solicitação de pull, reduzindo a sobrecarga de revisão e simplificando o fluxo de trabalho de atualização.

Sobre o arquivo dependabot.yml

O dependabot.yml controla atualizações automatizadas no seu repositório.

Regras de triagem automática do Dependabot

Controlar como Dependabot lida com alertas de segurança, incluindo filtragem, ignorar, cochilar ou disparar atualizações de segurança.

Dependabot nos executores do GitHub Actions

GitHub executa automaticamente os trabalhos que geram Dependabot solicitações de pull em GitHub Actions se você tiver GitHub Actions habilitado para o repositório. Quando Dependabot estiver habilitado, esses trabalhos serão executados ignorando as verificações de política e a desabilitação do Actions no nível do repositório ou da organização.

Logs de 'Dependabot'

GitHub registra todos os trabalhos de atualização executados por Dependabot, fornecendo visibilidade sobre atualizações de versão, patches de segurança e rebases automatizados em suas dependências.

Versões imutáveis

Saiba mais sobre versões imutáveis e como elas podem ajudar a manter a integridade da cadeia de fornecedores de software.

Sobre artefatos vinculados

O linked artifacts page ajuda você a auditar e priorizar as compilações da sua organização em GitHub, independentemente de onde os artefatos são armazenados.