Increase Dependabot schedule frequency to weekly to catch CVEs faster
Les mainteneurs répondent en général sous 1 jour
Personne n'a encore pris cette issue.
Évaluation
- Difficulté
- 2/5
- Temps estimé
- 1-3 heures
- Accessibilité débutants
- 68/100
Piste de recherche
Commencez par .github/dependabot.yml et examinez la planification de gomod ainsi que tous les autres écosystèmes couverts par la proposition. Modifiez l’intervalle concerné pour le définir sur hebdomadaire tout en conservant open-pull-requests-limit à 3, puis vérifiez que la configuration obtenue correspond à la planification et à la limite demandées.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Description
Description
Our Dependabot gomod ecosystem is currently set to run on a monthly schedule.
Waiting up to 30 days for automated dependency updates is a bit too long, especially when critical security vulnerabilities are discovered. Dependabot randomly picks 3 from pool of many and make PRs. So the dependecy resolution become slow. For example, a recent govulncheck scan flagged 10 active vulnerabilities in our codebase that Dependabot hasn't picked up yet due to the monthly schedule and pull req limits:
- 2 vulnerabilities in
golang.org/x/crypto(GO-2026-6355, GO-2026-6354) - Fixed inv0.56.0 - 8 vulnerabilities in the Go Standard Library (GO-2026-6218, GO-2026-6090, GO-2026-6089, GO-2026-5972, GO-2026-5856, GO-2026-5039, GO-2026-5037, GO-2026-5026) - Fixed in Go
1.26.6
Proposal
We should update .github/dependabot.yml to change the interval for gomod (and potentially the others) from monthly to weekly. We should keep the open-pull-requests-limit: 3 exactly as it is to make sure no spam.
It is a open discussion.
@yada @Harsh4902
- Langage dominant
- Go
- Étoiles
- 57
- Forks
- 72
- Merge moyen
- 1 j 35 min
- PR mergées (30 j)
- 24
Préparer son environnement
- Aucun Dockerfile ni fichier Docker Compose
- Aucun modèle de pull request
- Lire le guide de contribution
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Autres issues de microcks/microcks-cli
-
Difficulté 2/5 1-3 heures Accessibilité débutants 88/100
microcks/microcks-cli#561 · 1 commentaire ·
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 2/5 1-3 heures Accessibilité débutants 84/100
microcks/microcks-cli#554 ·
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 2/5 1-3 heures Accessibilité débutants 86/100
microcks/microcks-cli#551 ·
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 2/5 1-3 heures Accessibilité débutants 68/100
microcks/microcks-cli#545 · 2 commentaires ·
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 2/5 1-3 heures Accessibilité débutants 88/100
microcks/microcks-cli#536 · 1 commentaire ·
Les mainteneurs répondent en général sous 1 jour
Toutes les issues de microcks/microcks-cli
Issues similaires
-
cvss-severity:high devguard l3montree-cybersecurity/devguard/devguard pkg:golang/github.com/l3montree-dev/devguard risk:low state:open
Difficulté 2/5 1-3 heures Accessibilité débutants 65/100
l3montree-dev/devguard#3146 · 1 commentaire ·
Les mainteneurs répondent en général sous 1 jour
-
CLI
Difficulté 2/5 1-3 heures Accessibilité débutants 82/100
databricks/cli#6910 ·
Les mainteneurs répondent en général sous 1 jour
-
Table presenter appends a spurious ", ..." to the FIX column when all fix versions are already shownOuverte
Difficulté 2/5 1-3 heures Accessibilité débutants 88/100
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 2/5 1-3 heures Accessibilité débutants 72/100
canonical/microceph#900 · 1 commentaire ·
Les mainteneurs répondent en général sous 1 jour
-
vulncheck or vulndb
Difficulté 2/5 1-3 heures Accessibilité débutants 84/100
Les mainteneurs répondent en général sous 1 jour