GitHub 宣布对 Dependabot 实施全新安全防线:非安全紧急类的第三方依赖版本更新 PR 将默认延迟 3 天发出,为开源社区和自动化扫描器留出捕获恶意投毒包的时间窗口,紧急安全补丁则不受影响。

核心要点速览 (Key Takeaways)

  • ✓冷却机制仅针对日常常规版本升级(Non-Security),0-day 紧急安全漏洞修复依旧即时推送;
  • ✓为安全扫描器、杀毒引擎与生态维护者留出 72 小时的恶意代码识别与下架窗口;
  • ✓GitHub 官方安全团队同步发布白皮书,阐述为何版本延迟合并是防范恶意投毒的必要防线。
🧭

阅读完核心要点?进一步了解模型实力与实际开销

7 大权威镜像天梯跑分与 29+ 款主流编程套餐横向比价测算