Aller au contenu
    Ma stack

    Dependabot

    Le bot gratuit et intégré de GitHub qui ouvre des pull requests pour corriger les dépendances vulnérables ou obsolètes.

    Visiter le site
    L’avis ToolTrim4.2/ 5Très bon

    Aucun seuil de coût ne s'applique ; active-le quel que soit la taille de l'équipe ou le budget.

    Dependabot, aperçu 1
    À propos

    En pratique. Ce que Dependabot permet de faire.

    Dependabot est une fonctionnalité intégrée à GitHub, pas un produit séparé à acheter : il scanne le graphe de dépendances d'un dépôt et ouvre des pull requests pour corriger les vulnérabilités connues ou mettre à jour les paquets obsolètes. Il est gratuit sur tous les plans GitHub, dépôt public ou privé, sans limite d'usage.

    Son périmètre est volontairement étroit : il corrige les dépendances et les versions des GitHub Actions, et regroupe les correctifs pour limiter le bruit des pull requests, mais il ne scanne ni le code source ni les secrets. Cela vit dans les add-ons payants GitHub Advanced Security, facturés séparément par contributeur actif.

    Pour la plupart des écosystèmes de dépendances transitives (npm excepté), Dependabot ne peut pas corriger une dépendance indirecte si sa dépendance parente doit aussi être mise à jour, donc certains correctifs retombent encore sur un humain.

    Usages concrets

    • Recevoir automatiquement une pull request quand une dépendance d'un dépôt a une vulnérabilité de sécurité connue.
    • Garder les versions des workflows GitHub Actions corrigées contre les CVE connues, sans suivi manuel.

    Fonctionnalités et usages

    Security

    Avantages et limites. Ce que Dependabot fait bien, ce qu’il faut anticiper.

    Avantages

    • Complètement gratuit sur tous les plans, aucun coût par siège ou par usage.
    • Fonctionne dès le départ sur tout dépôt GitHub avec une configuration minimale.
    • Les mises à jour groupées réduisent le bruit des pull requests pour les grands arbres de dépendances.

    Limites

    • Ne peut pas corriger les dépendances transitives dans la plupart des écosystèmes quand la dépendance parente doit aussi être mise à jour.
    • Ne couvre que les dépendances et les Actions ; le scan de code et de secrets nécessite les add-ons payants séparés GitHub Advanced Security.

    Quand ça a du sens. Garder Dependabot, ou le challenger ?

    À garder si

    • Ton code vit sur GitHub ; il n'y a aucune raison de ne pas l'activer, puisqu'il est gratuit.

    À challenger si

    • Tu as besoin de scan de code ou de secrets, ce que Dependabot ne fait pas seul.

    Tarifs. Quel budget pour Dependabot ?

    Gratuit

    0 €

    Plan gratuit durable

    • Aucune limite : inclus gratuitement sur tous les plans GitHub, pour les dépôts publics et privés

    Tarifs officielsVérifiés le 25 septembre 2026

    Les pièges de la facturation de Dependabot

    Avant de payer

    Aucun : Dependabot lui-même ne comporte aucun frais. Seuls les add-ons séparés GitHub Advanced Security se facturent par contributeur actif.

    Notre avis. Ce qu’il faut retenir de Dependabot.

    Pourquoi ce verdict

    Très bon

    Valeur ajoutée

    Gratuit sur tous les plans GitHub pour les dépôts publics et privés, supprimant un vrai risque de sécurité à coût nul.

    Simplicité

    Activer les alertes et mises à jour Dependabot demande quelques bascules de réglages ou un fichier dependabot.yml minimal.

    Utilisation

    Ouvre des pull requests fonctionnelles pour les vulnérabilités corrigeables comme annoncé, mais les limites sur les dépendances transitives signifient que certains correctifs demandent encore un travail manuel.

    Puissance

    Couvre bien le correctif des dépendances et des Actions, mais reste plus étroit qu'une plateforme de sécurité applicative complète (pas de scan de secrets ni de code inclus).

    Réversibilité

    Dependabot ne fait qu'ouvrir des pull requests standards dans le dépôt ; le désactiver ne crée aucun verrouillage ni donnée à migrer.

    Résumé de Dependabot

    Catégorie
    Outil de productivité.
    Prix à partir de
    Gratuit.
    Idéal pour
    Convient à tout développeur ou petite équipe hébergeant du code sur GitHub qui veut que les vulnérabilités de dépendances soient corrigées automatiquement.
    À éviter si
    Tu as besoin de scan de code ou de secrets, ce que Dependabot ne fait pas seul.
    Verdict ToolTrim
    Aucun seuil de coût ne s'applique ; active-le quel que soit la taille de l'équipe ou le budget.

    Questions fréquentes.

    Les réponses utiles avant de choisir Dependabot.

    À quoi sert Dependabot ?

    Le bot gratuit et intégré de GitHub qui ouvre des pull requests pour corriger les dépendances vulnérables ou obsolètes.

    Combien coûte Dependabot ?

    Dependabot coûte 0€ (gratuit). Prix vérifié le 2026-09-25.

    Dependabot est-il adapté aux débutants ?

    Convient à tout développeur ou petite équipe hébergeant du code sur GitHub qui veut que les vulnérabilités de dépendances soient corrigées automatiquement.

    Dependabot vaut-il son prix ?

    Aucun seuil de coût ne s'applique ; active-le quel que soit la taille de l'équipe ou le budget.

    Quelles sont les meilleures alternatives à Dependabot ?

    Les principales alternatives à Dependabot sont : Snyk, GitHub Advanced Security. Alternatives gratuites : Snyk, GitHub Advanced Security.

    DependabotGratuit
    Visiter