Resumen

  • GitHub trata el descarte como un estado con motivo y permite reabrir una alerta descartada que sigue sin corregirse.
  • La detección en el grafo, la razón del descarte y la remediación operativa no son la misma evidencia.
  • Una afirmación de corrección necesita un recibo que una registros independientes.

Una cola más tranquila no equivale a un sistema reparado. Al descartar una alerta abierta, GitHub exige un motivo: corrección iniciada, alerta inexacta, código no utilizado, falta de capacidad o riesgo tolerable. Cada alternativa describe una postura de triage. Ninguna identifica por sí misma una versión resuelta, una revisión de código aceptada, una compilación satisfactoria o una instancia que ya no ejecute la versión afectada.

El límite aparece en la propia interfaz documentada: una alerta descartada sin corregir puede reabrirse. El descarte no es por ello inútil; puede registrar una evaluación y concentrar la atención. Pero fix_started no garantiza que el trabajo termine. not_used puede ser una conclusión limitada a una ruta concreta. tolerable_risk puede expresar un juicio sin mostrar quién autorizó ese riesgo, para qué servicio y hasta cuándo.

También la observación inicial tiene alcance limitado. El grafo de dependencias de GitHub puede apoyarse en manifiestos, archivos de bloqueo, trabajos de Dependabot o información enviada. La documentación advierte que el análisis estático no dispone del entorno de compilación ni puede resolver todas las variables. Un lockfile ofrece una fotografía útil de versiones resueltas; no certifica que un proceso construyó el mismo conjunto, que una prueba pasó o que un despliegue lo adoptó.

Las actualizaciones de seguridad de Dependabot separan otro eslabón: donde es posible, GitHub puede proponer una pull request. Proponer no es aprobar; aprobar no es fusionar; fusionar no es publicar; publicar no es observar. Daniel Kade propone conservar seis pruebas: alerta y alcance; razón y autoridad del descarte; fuente y resolución exactas; cambio revisado; artefacto de compilación y prueba; y observación acotada del despliegue. Sin esos enlaces, «descartada» debe seguir siendo una palabra de triage, no un veredicto de remediación.

Fuentes

  1. GitHub Docs — Viewing and updating Dependabot alerts
  2. GitHub Docs — How the dependency graph recognizes dependencies
  3. GitHub Docs — Vulnerable dependency detection
  4. GitHub Docs — REST API endpoints for Dependabot alerts