Dependabot
À quoi il sert
Dependabot ouvre des demandes de fusion qui mettent à jour les dépendances d'un dépôt (pip, npm, Go, Docker, Terraform...) et les actions de ses workflows. Il sait mettre à jour une action épinglée par empreinte et le commentaire de version qui la suit, et regrouper plusieurs mises à jour en une seule demande de fusion.
Quand le choisir
Dès qu'un dépôt épingle ses actions et ses dépendances : sans lui, l'épinglage fige des versions qui accumulent les failles. Sa configuration tient dans .github/dependabot.yml.
Points d'attention
- Le délai de carence (
cooldown) retarde l'adoption d'une version qui vient de paraître ; depuis juillet 2026, une carence de 3 jours s'applique par défaut aux mises à jour de version, pas aux mises à jour de sécurité. - Les runs déclenchés par Dependabot sont traités comme ceux d'une bifurcation : jeton en lecture, pas de secrets d'Actions.
- Validez le fichier de configuration contre son schéma (
check-jsonschema --builtin-schema vendor.dependabot) : une clé mal orthographiée ne produit aucune erreur, seulement l'absence de mises à jour.
Par où commencer
La leçon Sécuriser ses workflows.