Aller au contenu

Dependabot

À quoi il sert

Dependabot ouvre des demandes de fusion qui mettent à jour les dépendances d'un dépôt (pip, npm, Go, Docker, Terraform...) et les actions de ses workflows. Il sait mettre à jour une action épinglée par empreinte et le commentaire de version qui la suit, et regrouper plusieurs mises à jour en une seule demande de fusion.

Quand le choisir

Dès qu'un dépôt épingle ses actions et ses dépendances : sans lui, l'épinglage fige des versions qui accumulent les failles. Sa configuration tient dans .github/dependabot.yml.

Points d'attention

  • Le délai de carence (cooldown) retarde l'adoption d'une version qui vient de paraître ; depuis juillet 2026, une carence de 3 jours s'applique par défaut aux mises à jour de version, pas aux mises à jour de sécurité.
  • Les runs déclenchés par Dependabot sont traités comme ceux d'une bifurcation : jeton en lecture, pas de secrets d'Actions.
  • Validez le fichier de configuration contre son schéma (check-jsonschema --builtin-schema vendor.dependabot) : une clé mal orthographiée ne produit aucune erreur, seulement l'absence de mises à jour.

Par où commencer

La leçon Sécuriser ses workflows.