Increase Dependabot schedule frequency to weekly to catch CVEs faster
I maintainer di solito rispondono entro 1 giorno
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 2/5
- Tempo stimato
- 1-3 ore
- Idoneità per principianti
- 68/100
Direzione di ricerca
Inizia con .github/dependabot.yml ed esamina la pianificazione di gomod e qualsiasi altro ecosistema coperto dalla proposta. Modifica l’intervallo pertinente impostandolo su settimanale, mantenendo open-pull-requests-limit a 3, quindi verifica che la configurazione risultante corrisponda alla pianificazione e al limite richiesti.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
Description
Our Dependabot gomod ecosystem is currently set to run on a monthly schedule.
Waiting up to 30 days for automated dependency updates is a bit too long, especially when critical security vulnerabilities are discovered. Dependabot randomly picks 3 from pool of many and make PRs. So the dependecy resolution become slow. For example, a recent govulncheck scan flagged 10 active vulnerabilities in our codebase that Dependabot hasn't picked up yet due to the monthly schedule and pull req limits:
- 2 vulnerabilities in
golang.org/x/crypto(GO-2026-6355, GO-2026-6354) - Fixed inv0.56.0 - 8 vulnerabilities in the Go Standard Library (GO-2026-6218, GO-2026-6090, GO-2026-6089, GO-2026-5972, GO-2026-5856, GO-2026-5039, GO-2026-5037, GO-2026-5026) - Fixed in Go
1.26.6
Proposal
We should update .github/dependabot.yml to change the interval for gomod (and potentially the others) from monthly to weekly. We should keep the open-pull-requests-limit: 3 exactly as it is to make sure no spam.
It is a open discussion.
@yada @Harsh4902
- Lingua principale
- Go
- Stelle
- 52
- Fork
- 67
- Merge medio
- 3g 23h
- PR unite (30g)
- 23
Preparare l'ambiente
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di microcks/microcks-cli
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 84/100
microcks/microcks-cli#554 ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 86/100
microcks/microcks-cli#551 ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 68/100
microcks/microcks-cli#545 · 2 commenti ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 88/100
microcks/microcks-cli#536 · 1 commento ·
I maintainer di solito rispondono entro 1 giorno
-
component/cli keep-open kind/bug
Difficoltà 2/5 1-3 ore Idoneità per principianti 86/100
microcks/microcks-cli#534 · 3 commenti · 1 reazione ·
I maintainer di solito rispondono entro 1 giorno
Tutte le issue di microcks/microcks-cli
Issue simili
-
agent-butler-finding chore
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 88/100
jordansmall/spindrift#4146 ·
I maintainer di solito rispondono entro 1 giorno
-
security
Difficoltà 2/5 1-3 ore Idoneità per principianti 68/100
IBM/ibmcloud-volume-file-vpc#119 ·
-
security
Difficoltà 2/5 1-3 ore Idoneità per principianti 66/100
IBM/networking-go-sdk#339 ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 88/100
kubernetes-sigs/mcp-lifecycle-operator#439 ·
I maintainer di solito rispondono entro 1 giorno
-
area: global bug dx priority: low
Difficoltà 2/5 1-3 ore Idoneità per principianti 88/100
I maintainer di solito rispondono entro 1 giorno