Increase Dependabot schedule frequency to weekly to catch CVEs faster
Los mantenedores suelen responder en 1 día
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 2/5
- Tiempo estimado
- 1-3 horas
- Aptitud para principiantes
- 68/100
Línea de trabajo
Comienza con .github/dependabot.yml e inspecciona la programación de gomod y cualquier otro ecosistema cubierto por la propuesta. Cambia el intervalo correspondiente a semanal manteniendo open-pull-requests-limit en 3 y, a continuación, verifica que la configuración resultante coincida con la programación y el límite solicitados.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
Description
Our Dependabot gomod ecosystem is currently set to run on a monthly schedule.
Waiting up to 30 days for automated dependency updates is a bit too long, especially when critical security vulnerabilities are discovered. Dependabot randomly picks 3 from pool of many and make PRs. So the dependecy resolution become slow. For example, a recent govulncheck scan flagged 10 active vulnerabilities in our codebase that Dependabot hasn't picked up yet due to the monthly schedule and pull req limits:
- 2 vulnerabilities in
golang.org/x/crypto(GO-2026-6355, GO-2026-6354) - Fixed inv0.56.0 - 8 vulnerabilities in the Go Standard Library (GO-2026-6218, GO-2026-6090, GO-2026-6089, GO-2026-5972, GO-2026-5856, GO-2026-5039, GO-2026-5037, GO-2026-5026) - Fixed in Go
1.26.6
Proposal
We should update .github/dependabot.yml to change the interval for gomod (and potentially the others) from monthly to weekly. We should keep the open-pull-requests-limit: 3 exactly as it is to make sure no spam.
It is a open discussion.
@yada @Harsh4902
- Lenguaje dominante
- Go
- Estrellas
- 57
- Forks
- 72
- Merge medio
- 3 d 23 h
- PR fusionados (30 d)
- 23
Preparar el entorno
- Sin Dockerfile ni archivo de Docker Compose
- Sin plantilla de pull request
- Leer la guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de microcks/microcks-cli
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 84/100
microcks/microcks-cli#554 ·
Los mantenedores suelen responder en 1 día
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 86/100
microcks/microcks-cli#551 ·
Los mantenedores suelen responder en 1 día
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
microcks/microcks-cli#545 · 2 comentarios ·
Los mantenedores suelen responder en 1 día
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 88/100
microcks/microcks-cli#536 · 1 comentario ·
Los mantenedores suelen responder en 1 día
-
component/cli keep-open kind/bug
Dificultad 2/5 1-3 horas Aptitud para principiantes 86/100
microcks/microcks-cli#534 · 3 comentarios · 1 reacción ·
Los mantenedores suelen responder en 1 día
Todos los issues de microcks/microcks-cli
Issues similares
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 90/100
Los mantenedores suelen responder en 1 día
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 76/100
NVIDIA/k8s-device-plugin#2076 ·
Los mantenedores suelen responder en 1 día
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 84/100
Los mantenedores suelen responder en 1 día
-
agentic-workflows
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
Los mantenedores suelen responder en 1 día
-
area/release kind/bug
Dificultad 2/5 1-3 horas Aptitud para principiantes 82/100
kubernetes-sigs/kueue#16455 · 1 comentario ·
Los mantenedores suelen responder en 1 día