Dependabot의 새로운 버전 업데이트 쿨다운 기능
The case for a cooldown: Why Dependabot now waits before issuing version updates
2025년 9월, 공격자가 npm 유지 관리자의 자격 증명을 탈취하여 악성 버전의 패키지를 배포한 사건이 발생했다. Dependabot은 이제 새로운 버전이 게시된 후 최소 3일간 대기한 후에만 pull request를 열어 보안 연구자와 자동 스캐너가 악성 버전을 발견할 시간을 제공한다. 보안 업데이트는 즉시 열리며, 이 새로운 쿨다운 기능은 사용자가 최신 버전을 채택하기 전에 악성 코드의 위험을 줄이는 데 도움을 준다.
Dependabot은 이제 비보안 버전 업데이트에 대해 최소 3일의 쿨다운을 적용하여 악성 버전의 위험을 줄인다.
원문 출처
GitHub Blog