Skip to content

Conversation

@masutaka
Copy link
Contributor

@masutaka masutaka commented Sep 29, 2025

概要

Dependabot のバージョン更新に cooldown 期間を設定し、セキュリティ上のリスクを軽減します。

背景

npmパッケージ/GitHub Actionsを利用する側/公開する側でサプライチェーン攻撃を防ぐためにやることメモ に記載されているように、リリース直後のパッケージには悪意のあるコードが含まれる可能性があります。

変更内容

  • GitHub Actions と npm の両方の package ecosystem に cooldown.default-days: 7 を追加
  • パッケージのリリースから 7 日間は自動更新を待機
  • この期間中に問題が発見されれば、悪意のあるバージョンを回避できる

影響

  • セキュリティリスクの軽減
  • 更新頻度がわずかに低下するが、月次/週次の更新スケジュールには大きな影響なし
  • より安定したパッケージバージョンの採用

参考

@masutaka masutaka self-assigned this Sep 29, 2025
@masutaka masutaka marked this pull request as ready for review September 29, 2025 01:48
@masutaka masutaka requested a review from a team as a code owner September 29, 2025 01:48
@masutaka masutaka requested review from MH4GF and TomckySan September 29, 2025 01:48
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants