Aucun seuil de coût ne s'applique ; active-le quel que soit la taille de l'équipe ou le budget.
À propos
En pratique. Ce que Dependabot permet de faire.
Dependabot est une fonctionnalité intégrée à GitHub, pas un produit séparé à acheter : il scanne le graphe de dépendances d'un dépôt et ouvre des pull requests pour corriger les vulnérabilités connues ou mettre à jour les paquets obsolètes. Il est gratuit sur tous les plans GitHub, dépôt public ou privé, sans limite d'usage.
Son périmètre est volontairement étroit : il corrige les dépendances et les versions des GitHub Actions, et regroupe les correctifs pour limiter le bruit des pull requests, mais il ne scanne ni le code source ni les secrets. Cela vit dans les add-ons payants GitHub Advanced Security, facturés séparément par contributeur actif.
Pour la plupart des écosystèmes de dépendances transitives (npm excepté), Dependabot ne peut pas corriger une dépendance indirecte si sa dépendance parente doit aussi être mise à jour, donc certains correctifs retombent encore sur un humain.
Usages concrets
Recevoir automatiquement une pull request quand une dépendance d'un dépôt a une vulnérabilité de sécurité connue.
Garder les versions des workflows GitHub Actions corrigées contre les CVE connues, sans suivi manuel.
Fonctionnalités et usages
Security
Avantages et limites. Ce que Dependabot fait bien, ce qu’il faut anticiper.
Avantages
Complètement gratuit sur tous les plans, aucun coût par siège ou par usage.
Fonctionne dès le départ sur tout dépôt GitHub avec une configuration minimale.
Les mises à jour groupées réduisent le bruit des pull requests pour les grands arbres de dépendances.
Limites
Ne peut pas corriger les dépendances transitives dans la plupart des écosystèmes quand la dépendance parente doit aussi être mise à jour.
Ne couvre que les dépendances et les Actions ; le scan de code et de secrets nécessite les add-ons payants séparés GitHub Advanced Security.
Quand ça a du sens. Garder Dependabot, ou le challenger ?
À garder si
Ton code vit sur GitHub ; il n'y a aucune raison de ne pas l'activer, puisqu'il est gratuit.
À challenger si
Tu as besoin de scan de code ou de secrets, ce que Dependabot ne fait pas seul.
Notre avis. Ce qu’il faut retenir de Dependabot.
Pourquoi ce verdict
Très bon
Valeur ajoutée
Gratuit sur tous les plans GitHub pour les dépôts publics et privés, supprimant un vrai risque de sécurité à coût nul.
Simplicité
Activer les alertes et mises à jour Dependabot demande quelques bascules de réglages ou un fichier dependabot.yml minimal.
Utilisation
Ouvre des pull requests fonctionnelles pour les vulnérabilités corrigeables comme annoncé, mais les limites sur les dépendances transitives signifient que certains correctifs demandent encore un travail manuel.
Puissance
Couvre bien le correctif des dépendances et des Actions, mais reste plus étroit qu'une plateforme de sécurité applicative complète (pas de scan de secrets ni de code inclus).
Réversibilité
Dependabot ne fait qu'ouvrir des pull requests standards dans le dépôt ; le désactiver ne crée aucun verrouillage ni donnée à migrer.