GitHub : délai de 3 jours dans Dependabot contre les paquets empoisonnés

27 juillet 2026 · Cybersécurité · MSFT

GitHub introduit un délai de carence de 3 jours par défaut dans Dependabot avant d'ouvrir une pull request pour une mise à jour de dépendance. Cette mesure vise à réduire l'adoption automatique de paquets malveillants éphémères dans la chaîne d'approvisionnement logicielle. Les mises à jour de sécurité restent immédiates, seules les mises à jour de version sont concernées. PyPI annonce également une mesure complémentaire interdisant l'ajout de nouveaux fichiers à une release après 14 jours.

Source originale