テクノロジー

サプライチェーンアタック対策とdependabot活用 | おそらくはそれさえも平凡な日々

1: Songmu 2026/04/19 15:35

blogged.

2: mkusaka 2026/04/19 19:29

サプライチェーン攻撃対策としてDependabotでcooldown(default-days:7)とCI検証、fork同等権限で安全に更新する方法を解説。

3: nguyen-oi 2026/04/19 21:40

cooldownは最低限の自衛だけど、開発者の手元でうっかり更新されたら終わりなのがサプライチェーンの闇

4: sushichan044 2026/04/19 22:42

“actions/dependency-review-action”知らなかった

5: nakag0711 2026/04/20 02:11

誰かが先に見つけてくれるのを期待するというやり方を皆がすると結局成り立たない

6: akira1908jp 2026/04/20 04:52

“検証してから最新バージョンに更新する”分かる

7: psne 2026/04/20 05:56

(全員が一週間待ったらどうなるの?という事はずっと疑問に思っているやつ)