Resumo

  • O GitHub documenta o descarte como estado com motivo, e um alerta dispensado mas não corrigido pode ser reaberto.
  • Detecção no grafo, justificativa de triagem e correção operacional são registros diferentes.
  • A conclusão de remediação exige evidência encadeada entre esses registros.

Uma fila sem alertas abertos pode ser menos ruidosa sem que o sistema esteja corrigido. Para dispensar um alerta aberto, o GitHub pede um motivo: correção iniciada, alerta impreciso, código não utilizado, falta de capacidade ou risco tolerável. Cada motivo descreve uma decisão local. Nenhum demonstra que uma mudança foi revisada e integrada, que a versão resolvida entrou no build, ou que um serviço em produção deixou de usar o componente indicado.

O próprio GitHub fixa o limite ao permitir reabrir alertas dispensados que permanecem sem correção. Descartar pode ser uma forma correta de registrar triagem, mas não é estado de entrega. fix_started pode não chegar ao fim; not_used pode valer apenas para um caminho; tolerable_risk pode registrar avaliação sem provar quem tinha autoridade para aceitar o risco residual e por quanto tempo.

O grafo de dependências também não é inventário de execução. Ele pode vir de manifestos, lockfiles, trabalhos do Dependabot ou dados enviados. A análise estática não vê todo ambiente de build nem resolve todas as variáveis. Um lockfile é evidência forte de versões resolvidas, mas não de build, artefato, release ou instalação. Uma pull request de atualização é apenas uma proposta dentro de uma sequência distinta.

Daniel Kade propõe seis registros unidos: alerta e escopo; motivo, comentário e autoridade do descarte; fonte e resolução; mudança revisada; artefato de build e teste; observação delimitada de implantação. Sem essa cadeia, “dispensado” deve continuar a significar triagem, não correção.

Fontes

  1. GitHub Docs — Viewing and updating Dependabot alerts
  2. GitHub Docs — How the dependency graph recognizes dependencies
  3. GitHub Docs — Vulnerable dependency detection
  4. GitHub Docs — REST API endpoints for Dependabot alerts