Aucun seuil de coût ne s'applique ; active-le quel que soit la taille de l'équipe ou le budget.
À propos
En pratique. Ce que Dependabot permet de faire.
Dependabot est une fonctionnalité intégrée à GitHub, pas un produit séparé à acheter : il scanne le graphe de dépendances d'un dépôt et ouvre des pull requests pour corriger les vulnérabilités connues ou mettre à jour les paquets obsolètes. Il est gratuit sur tous les plans GitHub, dépôt public ou privé, sans limite d'usage.
Son périmètre est volontairement étroit : il corrige les dépendances et les versions des GitHub Actions, et regroupe les correctifs pour limiter le bruit des pull requests, mais il ne scanne ni le code source ni les secrets. Cela vit dans les add-ons payants GitHub Advanced Security, facturés séparément par contributeur actif.
Pour la plupart des écosystèmes de dépendances transitives (npm excepté), Dependabot ne peut pas corriger une dépendance indirecte si sa dépendance parente doit aussi être mise à jour, donc certains correctifs retombent encore sur un humain.
Usages concrets
Recevoir automatiquement une pull request quand une dépendance d'un dépôt a une vulnérabilité de sécurité connue.
Garder les versions des workflows GitHub Actions corrigées contre les CVE connues, sans suivi manuel.
Fonctionnalités et usages
Security
Avantages et limites. Ce que Dependabot fait bien, ce qu’il faut anticiper.
Avantages
Complètement gratuit sur tous les plans, aucun coût par siège ou par usage.
Fonctionne dès le départ sur tout dépôt GitHub avec une configuration minimale.
Les mises à jour groupées réduisent le bruit des pull requests pour les grands arbres de dépendances.
Limites
Ne peut pas corriger les dépendances transitives dans la plupart des écosystèmes quand la dépendance parente doit aussi être mise à jour.
Ne couvre que les dépendances et les Actions ; le scan de code et de secrets nécessite les add-ons payants séparés GitHub Advanced Security.
Quand ça a du sens. Garder Dependabot, ou le challenger ?
À garder si
Ton code vit sur GitHub ; il n'y a aucune raison de ne pas l'activer, puisqu'il est gratuit.
À challenger si
Tu as besoin de scan de code ou de secrets, ce que Dependabot ne fait pas seul.
Tarifs. Quel budget pour Dependabot ?
Gratuit
0 €
Plan gratuit durable
Aucune limite : inclus gratuitement sur tous les plans GitHub, pour les dépôts publics et privés
Gratuit sur tous les plans GitHub pour les dépôts publics et privés, supprimant un vrai risque de sécurité à coût nul.
Simplicité
Activer les alertes et mises à jour Dependabot demande quelques bascules de réglages ou un fichier dependabot.yml minimal.
Utilisation
Ouvre des pull requests fonctionnelles pour les vulnérabilités corrigeables comme annoncé, mais les limites sur les dépendances transitives signifient que certains correctifs demandent encore un travail manuel.
Puissance
Couvre bien le correctif des dépendances et des Actions, mais reste plus étroit qu'une plateforme de sécurité applicative complète (pas de scan de secrets ni de code inclus).
Réversibilité
Dependabot ne fait qu'ouvrir des pull requests standards dans le dépôt ; le désactiver ne crée aucun verrouillage ni donnée à migrer.
Résumé de Dependabot
Catégorie
Outil de productivité.
Prix à partir de
Gratuit.
Idéal pour
Convient à tout développeur ou petite équipe hébergeant du code sur GitHub qui veut que les vulnérabilités de dépendances soient corrigées automatiquement.
À éviter si
Tu as besoin de scan de code ou de secrets, ce que Dependabot ne fait pas seul.
Aucun seuil de coût ne s'applique ; active-le quel que soit la taille de l'équipe ou le budget.
Questions fréquentes.
Les réponses utiles avant de choisir Dependabot.
À quoi sert Dependabot ?
Le bot gratuit et intégré de GitHub qui ouvre des pull requests pour corriger les dépendances vulnérables ou obsolètes.
Combien coûte Dependabot ?
Dependabot coûte 0€ (gratuit). Prix vérifié le 2026-09-25.
Dependabot est-il adapté aux débutants ?
Convient à tout développeur ou petite équipe hébergeant du code sur GitHub qui veut que les vulnérabilités de dépendances soient corrigées automatiquement.
Dependabot vaut-il son prix ?
Aucun seuil de coût ne s'applique ; active-le quel que soit la taille de l'équipe ou le budget.
Quelles sont les meilleures alternatives à Dependabot ?
Les principales alternatives à Dependabot sont : Snyk, GitHub Advanced Security. Alternatives gratuites : Snyk, GitHub Advanced Security.