GitHub Dependabot 获得可自定义的自动分类规则以减少误报

GitHub 推出 Dependabot 自定义规则以减轻警报疲劳

GitHub 近期为 Dependabot 引入了自定义规则功能,帮助开发者定义自动关闭和重新打开警报的标准。这一举措旨在进一步减少误报,缓解开发者因处理大量警报而产生的“警报疲劳”。

背景与问题

Dependabot 是一个自动化工具,用于扫描项目依赖中的漏洞并自动生成修复建议。然而,该系统可能会生成大量误报(即不构成实际威胁但仍需开发者手动评估的警报),例如无法被利用的漏洞或与长时间构建或测试相关的系统问题。GitHub 指出,至少有十分之一的警报是误报,这种“警报疲劳”可能会分散开发者处理真实漏洞的注意力。

初期解决方案

为了减少误报,GitHub 此前推出了一系列通用策略,例如自动关闭开发依赖(如 npm 中的 devDependencies)中的低影响问题。

自定义规则功能

在开发者对新功能积极采用的背景下,GitHub 进一步推出了自定义规则功能,允许开发者定义规则来控制 Dependabot 如何自动关闭警报。具体包括以下两种选项:

  1. 永久关闭警报:根据规则条件永久关闭警报。
  2. 暂停警报:在修复补丁可用之前暂停警报。

开发者可以基于以下条件定义规则:

  • 包名称
  • 漏洞严重性
  • 生态系统
  • 清单文件
  • 依赖范围
  • 安全建议

规则适用范围

当前版本中,规则以仓库为单位定义,GitHub 表示未来将支持组织级规则。此外,自动关闭规则将扩展可使用的元数据以及可用的修复流程。

定价与可用性

自定义自动分类规则对所有公共仓库免费开放,私有仓库则需要付费使用。

Dependabot 简介

Dependabot 于 2019 年推出,能够扫描项目依赖中的漏洞并自动生成修复拉取请求(PR),使维护者只需合并这些 PR 即可修复安全漏洞。

通过引入自定义规则,GitHub 希望进一步优化开发者的体验,减少无效警报的干扰,使其能够更专注于处理真实的安全威胁。

阅读 22
0 条评论