Ручная проверка изменений в зависимостях не работает при любом серьёзном темпе разработки. Когда в PR меняется lockfile на тысячу строк, никто не будет вручную проверять каждый пакет. Именно так проскакивают вредоносные версии.
Минимальная настройка
• Dependabot для GitHub
Включите в настройках репозитория: Settings → Security → Dependabot. Потом добавьте конфиг:
# .github/dependabot.yml
version: 2
updates:
- package-ecosystem: "npm"
directory: "/"
schedule:
interval: "weekly"
open-pull-requests-limit: 5
labels:
- "dependencies"
- "security"
Dependabot будет создавать PR с обновлениями раз в неделю и автоматически помечать их нужными лейблами.
• npm audit в CI
Добавьте шаг в пайплайн и запускайте его до тестов, а не после:
- name: Security audit
run: npm audit --audit-level=high
Флаг
--audit-level=high завалит сборку только при уязвимостях уровня high и critical. Мелкие предупреждения не будут блокировать работу, но серьёзные проблемы не пройдут незамеченными.📍 Навигация: Вакансии • Задачи • Собесы
🐸 Библиотека devops'a
#арсенал_инженера
