A5站长网9月30日消息,GitHub更新了Dependabot的运行环境配置能力:仓库管理员现在可以按仓库指定Dependabot版本更新与安全更新任务使用哪一类runner。此前这项配置只能在组织层面统一设置,单个仓库无法单独指定,这次更新把选择权下放到了仓库一级。
可配置项有三项,分别是runner类型、可选的自定义label与可选的runner组。此前这套配置只在组织级别提供,这次把控制粒度下放到了单个仓库,管理员可以按项目敏感度分别安排,不必让所有仓库共用一套运行环境。
带标签的runner既能指向自托管runner,也能指向规格更大的GitHub托管runner。对需要访问私有包仓库、或在专用网络环境中拉取依赖的项目,把Dependabot任务路由到指定环境,比让它跑在默认环境更贴合依赖来源,也便于把依赖更新与生产构建隔开。依赖清单与私有源的访问凭证留在自建机器上,敏感项目的暴露面相应收窄。
适用范围有限制。该设置目前只对私有仓库与内部仓库开放,公开仓库上看不到这个入口,GitHub Enterprise Server也不可用。如果没有填写label,Dependabot会使用依赖机器人作为默认标签。另外,安全配置目前不会强制这项runner设置。
配置入口在仓库设置里的高级安全,进入依赖扫描下的依赖版本更新,编辑runner类型即可。默认仍走GitHub托管环境。把依赖更新的执行位置纳入可控范围,是供应链安全这条线上更细的一层控制,对依赖私服或内网制品库的团队尤其有用。
申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!
