Aller au contenu
    Ma stack

    Dependabot : avis

    Le bot gratuit et intégré de GitHub qui ouvre des pull requests pour corriger les dépendances vulnérables ou obsolètes.

    Visiter le site
    L’avis ToolTrim4.2/ 5Très bon

    Aucun seuil de coût ne s'applique ; active-le quel que soit la taille de l'équipe ou le budget.

    Dependabot, aperçu 1
    À propos

    En pratique. Ce que Dependabot permet de faire.

    Dependabot est une fonctionnalité intégrée à GitHub, pas un produit séparé à acheter : il scanne le graphe de dépendances d'un dépôt et ouvre des pull requests pour corriger les vulnérabilités connues ou mettre à jour les paquets obsolètes. Il est gratuit sur tous les plans GitHub, dépôt public ou privé, sans limite d'usage.

    Son périmètre est volontairement étroit : il corrige les dépendances et les versions des GitHub Actions, et regroupe les correctifs pour limiter le bruit des pull requests, mais il ne scanne ni le code source ni les secrets. Cela vit dans les add-ons payants GitHub Advanced Security, facturés séparément par contributeur actif.

    Pour la plupart des écosystèmes de dépendances transitives (npm excepté), Dependabot ne peut pas corriger une dépendance indirecte si sa dépendance parente doit aussi être mise à jour, donc certains correctifs retombent encore sur un humain.

    Usages concrets

    • Recevoir automatiquement une pull request quand une dépendance d'un dépôt a une vulnérabilité de sécurité connue.
    • Garder les versions des workflows GitHub Actions corrigées contre les CVE connues, sans suivi manuel.

    Fonctionnalités et usages

    Security

    Avantages et limites. Ce que Dependabot fait bien, ce qu’il faut anticiper.

    Avantages

    • Complètement gratuit sur tous les plans, aucun coût par siège ou par usage.
    • Fonctionne dès le départ sur tout dépôt GitHub avec une configuration minimale.
    • Les mises à jour groupées réduisent le bruit des pull requests pour les grands arbres de dépendances.

    Limites

    • Ne peut pas corriger les dépendances transitives dans la plupart des écosystèmes quand la dépendance parente doit aussi être mise à jour.
    • Ne couvre que les dépendances et les Actions ; le scan de code et de secrets nécessite les add-ons payants séparés GitHub Advanced Security.

    Quand ça a du sens. Garder Dependabot, ou le challenger ?

    À garder si

    • Ton code vit sur GitHub ; il n'y a aucune raison de ne pas l'activer, puisqu'il est gratuit.

    À challenger si

    • Tu as besoin de scan de code ou de secrets, ce que Dependabot ne fait pas seul.

    Notre avis. Ce qu’il faut retenir de Dependabot.

    Pourquoi ce verdict

    Très bon

    Valeur ajoutée

    Gratuit sur tous les plans GitHub pour les dépôts publics et privés, supprimant un vrai risque de sécurité à coût nul.

    Simplicité

    Activer les alertes et mises à jour Dependabot demande quelques bascules de réglages ou un fichier dependabot.yml minimal.

    Utilisation

    Ouvre des pull requests fonctionnelles pour les vulnérabilités corrigeables comme annoncé, mais les limites sur les dépendances transitives signifient que certains correctifs demandent encore un travail manuel.

    Puissance

    Couvre bien le correctif des dépendances et des Actions, mais reste plus étroit qu'une plateforme de sécurité applicative complète (pas de scan de secrets ni de code inclus).

    Réversibilité

    Dependabot ne fait qu'ouvrir des pull requests standards dans le dépôt ; le désactiver ne crée aucun verrouillage ni donnée à migrer.

    DependabotGratuit
    Visiter