GitHub 宣布对 Dependabot 实施全新安全防线:非安全紧急类的第三方依赖版本更新 PR 将默认延迟 3 天发出,为开源社区和自动化扫描器留出捕获恶意投毒包的时间窗口,紧急安全补丁则不受影响。

核心要点速览 (Key Takeaways)

  • 冷却机制仅针对日常常规版本升级(Non-Security),0-day 紧急安全漏洞修复依旧即时推送;
  • 为安全扫描器、杀毒引擎与生态维护者留出 72 小时的恶意代码识别与下架窗口;
  • GitHub 官方安全团队同步发布白皮书,阐述为何版本延迟合并是防范恶意投毒的必要防线。