Acerca de Evaluación de prioridades automática de Dependabot
Evaluación de prioridades automática de Dependabot le permite indicar Dependabot que evalúe Dependabot alerts. Puede usar reglas de evaluación de prioridades automática para:
- Descartar o posponer automáticamente determinadas alertas
- Especifique el Dependabot alerts para el que desea que Dependabot abra solicitudes de extracción.
Las reglas se aplican antes de enviar notificaciones de alerta, por lo que habilitar reglas que descarten automáticamente alertas de bajo riesgo ayudarán a reducir el ruido de las notificaciones.
Hay dos tipos de Evaluación de prioridades automática de Dependabot:
- Valores preestablecidos de GitHub
- Reglas de evaluación de prioridades automática personalizadas
Acerca de Valores preestablecidos de GitHub
Valores preestablecidos de GitHub son reglas seleccionadas por GitHub las que están disponibles para todos los repositorios.
Descartar problemas de bajo impacto para las dependencias con ámbito de desarrollo
La regla Dismiss low impact issues for development-scoped dependencies es una GitHub prestablecida que descarta automáticamente determinados tipos de vulnerabilidades que se encuentran en las dependencias de npm usadas en el desarrollo. Estas alertas cubren casos que parecen falsas alarmas para la mayoría de los desarrolladores, ya que las vulnerabilidades asociadas:
- Es poco probable que se puedan explotar en un entorno de desarrollo, no de producción ni de ejecución en tiempo real.
- Pueden estar relacionadas con problemas de administración de recursos, programación y lógica y divulgación de información.
- En el peor de los casos, tienen efectos limitados, como compilaciones lentas o pruebas de larga duración.
- No son indicativas de problemas en producción.
La regla está habilitada de forma predeterminada para los repositorios públicos y se puede optar por los repositorios privados. Para obtener instrucciones, consulte Cómo habilitar la regla para su Dismiss low impact issues for development-scoped dependencies repositorio privado.
Para obtener más información sobre los criterios utilizados por la regla, vea CWE usados por las reglas de Dependabot preestablecidas de GitHub.
Acerca de reglas de evaluación de prioridades automática personalizadas
Nota:
Reglas de evaluación de prioridades automática personalizadas para Dependabot alerts están disponibles para los repositorios propiedad de la organización con GitHub Code Security habilitado.
Con reglas de evaluación de prioridades automática personalizadas, puede crear sus propias reglas para descartar o volver a abrir automáticamente las alertas en función de los metadatos de destino, como la gravedad, el nombre del paquete, CWE, etc. También puede especificar para qué Dependabot alerts quiere Dependabot abrir las solicitudes de incorporación de cambios. Para obtener más información, vea Personalización de reglas de evaluación de prioridades automática para priorizar las alertas de Dependabot.
Puede crear reglas personalizadas desde la pestaña Configuración del repositorio, siempre que el repositorio pertenezca a una organización que tenga una licencia para GitHub Code Security or GitHub Advanced Security. Para obtener más información, consulta Adición de reglas de evaluación automática personalizadas al repositorio.
Acerca de las alertas de descarte automático
Aunque es posible que resulte útil usar reglas de evaluación de prioridades automática para descartar automáticamente las alertas, puede volver a abrir dichas alertas y filtrarlas para ver cuáles de ellas se han descartado automáticamente. Para obtener más información, vea Administración de alertas que se han descartado automáticamente por una regla de evaluación de prioridades automática de Dependabot.
Además, las alertas descartadas automáticamente siguen estando disponibles para la generación de informes y la revisión, y se pueden volver a abrir si los metadatos de la alerta cambian, por ejemplo:
- Si cambias el ámbito de una dependencia de desarrollo a producción.
- Si GitHub modifica determinados metadatos para el aviso relacionado.
Las alertas descartadas automáticamente se definen con el motivo de cierre resolution:auto-dismiss. La actividad de descarte automático se incluye en webhooks de alertas, API REST y GraphQL, y en el registro de auditoría. Para obtener más información, consulte Puntos finales de la API REST para Dependabot alerts y la sección repository_vulnerability_alert en Revisar el registro de auditoría de tu organización.
Pasos siguientes
Para empezar a trabajar con Evaluación de prioridades automática de Dependabot, consulte Uso de reglas preestablecidas de GitHub para priorizar las alertas de Dependabot.
Para personalizar la experiencia de evaluación de prioridades automáticas, consulte Personalización de reglas de evaluación de prioridades automática para priorizar las alertas de Dependabot.