Présentation

Dependabot, l'outil de mise à jour de dépendances de GitHub, a introduit un délai de trois jours avant d'ouvrir des demandes de tirage pour les mises à jour de version. Cela permet aux mainteneurs et aux chercheurs en sécurité de vérifier les nouvelles versions avant qu'elles ne soient intégrées dans le code.

Contexte technique

En septembre 2025, un attaquant a piraté les informations d'identification d'un mainteneur npm et a publié des versions piégées de plusieurs packages, dont chalk et debug, qui sont téléchargés plus de 2 milliards de fois par semaine. Les versions compromises ont été supprimées après seulement deux heures, mais cela a montré que les outils de mise à jour automatique peuvent intégrer des versions compromises avant que les humains ou les scanners de sécurité n'aient eu le temps de les vérifier.

Le délai de trois jours permet aux mainteneurs, aux chercheurs en sécurité et aux scanners automatiques de détecter les versions compromises et de les supprimer avant qu'elles ne soient intégrées dans les demandes de tirage.

Implications et limites

Le délai de trois jours est une mesure de défense qui vise à réduire le risque d'intégration de versions compromises. Cependant, il ne remplace pas les autres mesures de sécurité, telles que le verrouillage des dépendances avec des fichiers de verrouillage, la désactivation des scripts d'installation dans les pipelines de construction et la révision des mises à jour avant leur fusion.

La configuration du délai de Dependabot peut être personnalisée pour s'adapter aux besoins spécifiques des projets. Les utilisateurs peuvent choisir un délai plus court ou plus long en fonction de leurs besoins.

Conclusion

Le délai de trois jours introduit par Dependabot est une mesure de sécurité importante qui vise à réduire le risque d'intégration de versions compromises. Cependant, il est important de noter que cela ne remplace pas les autres mesures de sécurité et qu'il est important de maintenir une approche de défense en profondeur pour protéger les projets contre les attaques de chaîne d'approvisionnement.

dependabot.yml

Le fichier de configuration Dependabot permet aux utilisateurs de personnaliser le comportement de l'outil, y compris le délai de mise à jour des versions.