Add cooldown to dependabot actions
Evaluación
- Dificultad
- 2/5
- Tiempo estimado
- 1-3 horas
- Aptitud para principiantes
- 76/100
- Tipo de issue
- Nueva funcionalidad
- Claridad
- Bastante claro
- Estado de actividad
- Tranquilo
- Stack tecnológico
- github
- Área
- devops
Línea de trabajo
Comienza localizando la configuración de Dependabot de este repositorio y compárala con la configuración enlazada de beeware/.github. Verifica cómo se representa el cooldown de siete días, después actualiza la configuración del repositorio y confirma que las herramientas de auditoría ya no informan de la ausencia de un cooldown explícito.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
What is the problem or limitation you are having?
Our dependabot configuration currently upgrades all packages to the most recently available versions at the time of publication. This is a potential vector for supply chain attacks, as there's no window for a malicious release to be identified before it is rolled out. Best practice is to add a cooldown period to dependency updates.
Describe the solution you'd like
We should add a 7 day cooldown to our dependabot configuration.
This has already been done to the beeware/.github dependabot configuration. We should make the analogous change to the dependabot configuration in this repository.
Describe alternatives you've considered
Dependabot recently added a default cooldown. However, the issue will still be identified by zizmor (and other auditing tools); and it's better to be explicit rather than implicit.
Additional context
- Lenguaje dominante
- Python
- Estrellas
- 7
- Forks
- 8
- Merge medio
- 18 h 55 min
- PR fusionados (30 d)
- 3
Preparar el entorno
- Sin Dockerfile ni archivo de Docker Compose
- Sin plantilla de pull request
- Leer la guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de beeware/Python-support-testbed
-
enhancement good first issue
Dificultad 4/5 3-5 días Aptitud para principiantes 45/100
beeware/Python-support-testbed#191 · 2 comentarios ·
-
enhancement good first issue
Dificultad 3/5 1-2 días Aptitud para principiantes 42/100
beeware/Python-support-testbed#123 · 1 comentario ·
Todos los issues de beeware/Python-support-testbed
Issues similares
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 82/100
LearningCircuit/local-deep-research#7206 ·
Los mantenedores suelen responder en 1 día
-
[TASK] Document technology stackAbierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
chingu-voyages/V62-tier3-team-33#285 ·
Los mantenedores suelen responder en 1 día
-
Proxy drops log notifications from backends that don't send FastMCP's msg/extra dictPosiblemente ocupada @asasemahmed la tomó hoy. Abiertobug server
Dificultad 2/5 1-3 horas Aptitud para principiantes 78/100
Los mantenedores suelen responder en 1 día
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 82/100
Los mantenedores suelen responder en 1 día
-
[Bug]: Bedrock request metadata forwarding does not work for /embeddingsPosiblemente ocupada Un pull request vinculado a esta issue está abierto o ya se fusionó. Abiertobug llm translation
Dificultad 2/5 1-3 horas Aptitud para principiantes 78/100
Los mantenedores suelen responder en 1 día