2026-07-24工程实践4 分钟
Dependabot 默认三天冷却,抢在恶意版本窗口之后
GitHub 把非安全依赖更新默认延后三天,不是为了放慢补丁,而是避开恶意包刚发布、还没被社区和扫描器发现的前几小时。
围绕「Dependabot」整理的常青深读和实践文章,适合从搜索进入后连续阅读。
GitHub 把非安全依赖更新默认延后三天,不是为了放慢补丁,而是避开恶意包刚发布、还没被社区和扫描器发现的前几小时。
依赖版本更新的冗余推送、刚发布就存在缺陷的坏版本合并,一直是开发者使用自动化依赖工具的核心痛点。最近GitHub为Dependabot推出默认的包发布冷却规则,无需额外配置就能大幅降低开发者的运维负担。这一更新也为国内DevOps工具的迭代方向提供了可落地的参考。