# Alertas do Dependabot

Dependabot alerts ajudar você a encontrar e corrigir dependências vulneráveis antes que elas se tornem riscos de segurança.

O software geralmente depende de pacotes de várias fontes, criando relações de dependência que podem, sem saber, introduzir vulnerabilidades de segurança. Quando seu código depende de pacotes com vulnerabilidades de segurança conhecidas, você se torna um destino para invasores que buscam explorar seu sistema, potencialmente obtendo acesso ao código, dados, clientes ou colaboradores.
Dependabot alerts notifique você sobre dependências vulneráveis para que você possa atualizar para versões seguras e proteger seu projeto.

## Quando Dependabot envia alertas

Dependabot verifica a ramificação padrão do repositório e envia alertas quando:

* Uma nova vulnerabilidade é adicionada ao GitHub Advisory Database
* Seu gráfico de dependências muda — por exemplo, quando você envia commits que atualizam pacotes ou versões.

Para ecossistemas com suporte, consulte [Ecossistemas de pacotes com suporte a gráficos de dependência](/pt/code-security/reference/supply-chain-security/dependency-graph-supported-package-ecosystems#supported-package-ecosystems).

## Noções básicas sobre alertas

Quando GitHub detecta uma dependência vulnerável, um Dependabot alerta aparece na guia do repositório e no grafo de dependência do repositório **<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-shield" aria-label="shield" role="img"><path d="M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z"></path></svg> Security and quality**. Cada alerta inclui:

* Um link para o arquivo afetado
* Detalhes sobre a vulnerabilidade e sua gravidade
* Informações sobre uma versão fixa (quando disponível)

Para obter informações sobre como exibir e gerenciar alertas, consulte [Visualizando e atualizando alertas do Dependabot](/pt/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts).

## Quem pode habilitar alertas?

Os administradores de repositórios e proprietários de organizações podem habilitar Dependabot alerts para seus repositórios e organizações. Quando habilitado, GitHub gera imediatamente o grafo de dependência e cria alertas para quaisquer dependências vulneráveis identificadas por ele.
Os administradores do repositório podem conceder acesso a outras pessoas ou equipes.

Consulte [Configurando alertas do Dependabot](/pt/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-dependabot-alerts).

## Propriedade e atribuições de alerta

Usuários com acesso de gravação ou superior podem atribuir Dependabot alerts a colaboradores de repositório, equipes ou agentes de IA para estabelecer uma propriedade clara para a remoção de vulnerabilidades. As atribuições ajudam a rastrear quem é responsável por cada alerta e impedir que vulnerabilidades sejam ignoradas.

Você pode atribuir alertas aos seguintes tipos de agentes:

* **Copilot**, GitHubagente de IA interno.
* **Agentes de terceiros**, como Codex ou Claude, quando habilitados nas configurações do repositório.

Quando um alerta é atribuído a uma pessoa ou equipe, o destinatário recebe uma notificação e o alerta exibe seu nome na lista de alertas. Você pode filtrar alertas por responsável para acompanhar o progresso.

Quando um alerta é atribuído a um agente, o agente cria automaticamente uma sessão e abre uma solicitação de pull de rascunho com uma correção proposta. Se o agente não puder gerar uma correção, ele permanecerá como responsável, e você poderá clicar em **Visualizar Sessão** na linha do tempo do alerta para examinar o log do agente.

> \[!NOTE]
> No momento, a visibilidade da atribuição está no escopo da exibição de alertas no nível do repositório. A visão geral de segurança em toda a organização não exibe atribuições de alerta.

Quando os responsáveis de um alerta são alterados, GitHub envia um evento de webhook `assignees_changed`. Você pode usar esse evento para disparar fluxos de trabalho ou sincronizar dados de atribuição com sistemas externos. Para obter mais informações, consulte [Eventos e cargas de webhook](/pt/webhooks/webhook-events-and-payloads#dependabot_alert).

### Automação e integrações

Você pode gerenciar atribuições de alerta programaticamente usando a API REST. Para obter mais informações, consulte [Pontos de extremidade da API REST para Dependabot alerts](/pt/rest/dependabot/alerts).

Para obter informações sobre como atribuir alertas, consulte [Visualizando e atualizando alertas do Dependabot](/pt/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts#viewing-and-prioritizing-dependabot-alerts).

## Como funcionam as notificações de alerta

Por padrão, GitHub envia notificações por email sobre novos alertas para pessoas que:

* Ter permissões de escrita, manutenção ou administração em um repositório
* Estão assistindo ao repositório e habilitaram notificações para alertas de segurança ou para todas as atividades no repositório

Você pode substituir o comportamento padrão escolhendo o tipo de notificações que deseja receber ou desativando totalmente as notificações na página de configurações para as notificações do usuário.<https://github.com/settings/notifications>

Independentemente de suas preferências de notificação, quando Dependabot estiver habilitada pela primeira vez, GitHub não envia notificações para todas as dependências vulneráveis encontradas em seu repositório. Em vez disso, você receberá notificações para novas dependências vulneráveis identificadas após a habilitação de Dependabot, caso suas preferências de notificação permitam.

Se você estiver preocupado em receber muitas notificações, recomendamos aproveitar Regras de triagem automática do Dependabot para descartar automaticamente alertas de baixo risco. As regras são aplicadas antes que as notificações de alerta sejam enviadas, portanto, alertas que são descartados automaticamente após a criação não enviam notificações. Consulte [Regras de triagem automática do Dependabot](/pt/code-security/concepts/supply-chain-security/dependabot-auto-triage-rules).

Como alternativa, você pode optar pelo resumo semanal de e-mail ou até mesmo desativar completamente as notificações, mantendo o Dependabot alerts habilitado.

## Limitations

Dependabot alerts têm algumas limitações:

* Os alertas não podem detectar todos os problemas de segurança. Sempre examine suas dependências e mantenha arquivos de manifesto e de bloqueio atualizados para detecção precisa.
* Novas vulnerabilidades podem levar tempo para aparecer no GitHub Advisory Database e gerar alertas.
* Somente os avisos revisados por GitHub geram alertas.
* Dependabot não verifica repositórios arquivados.
* Para GitHub Actions, os alertas são gerados apenas para ações que usam versionamento semântico, não versionamento SHA.

GitHub nunca divulga publicamente vulnerabilidades para qualquer repositório.

## Leitura adicional

* [Alertas de malware do Dependabot](/pt/code-security/concepts/supply-chain-security/malware-alerts)
* [Visualizando e atualizando alertas do Dependabot](/pt/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts)
* [Atualizações de segurança do Dependabot](/pt/code-security/concepts/supply-chain-security/dependabot-security-updates)
* [Alertas de segurança de auditoria](/pt/code-security/concepts/security-at-scale/audit-security-alerts)