# Dependabot 맬웨어 경고

Dependabot malware alerts 는 종속성에서 맬웨어를 식별하여 프로젝트와 해당 사용자를 보호하는 데 도움이 됩니다.

소프트웨어는 종종 다양한 원본의 패키지에 의존하여 프로젝트의 보안을 위협할 수 있는 종속성 관계를 만듭니다. 예를 들어 악의적인 행위자는 악성 패키지를 사용하여 맬웨어 공격을 실행하여 코드, 데이터, 사용자 및 참가자에 액세스할 수 있습니다.

프로젝트를 안전하게 Dependabot 유지하려면 알려진 악성 패키지에 대한 종속성을 확인한 다음 제안된 수정 단계를 사용하여 경고를 만들 수 있습니다.

## Dependabot가 malware alerts를 보낼 때

Dependabot
malware alerts 는 리포지토리의 기본 분기에 있는 패키지가 악성으로 플래그가 지정된 경우 보냅니다. 기존 종속성에 대한 경고는 새 권고 데이터가 도착할  때 패키지에GitHub Advisory Database.

알려진 악성 패키지를 추가하거나 알려진 악성 버전으로 패키지를 업데이트하는 커밋을 푸시할 때도 경고가 생성됩니다.

> \[!NOTE]
> 내부 패키지의 에코시스템, 이름 및 버전이 악성 공개 패키지의 그것과 일치하는 경우 Dependabot는 가양성 경고를 생성할 수 있습니다.

## 경고 내용

악의적인 종속성을 Dependabot 검색하면 malware alert 리포지토리의 **<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-shield" aria-label="shield" role="img"><path d="M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z"></path></svg> Security and quality** 탭에 표시됩니다. 각 경고에는 다음이 포함됩니다.

* 영향을 받는 파일에 대한 링크
* 패키지 이름, 영향을 받는 버전 및 패치된 버전(사용 가능한 경우)을 포함하여 악성 패키지에 대한 세부 정보
* 수정 단계

## Availability

현재 Dependabot malware alerts는 `npm` 에코시스템의 패키지에 사용할 수 있습니다.

## 경고 알림

기본적으로 GitHub 다음과 같은 사용자에게 새 경고에 대한 이메일 알림을 보냅니다.

* 리포지토리에 대한 쓰기, 유지 관리 또는 관리자 권한 사용
* 리포지토리를 감시하고 보안 경고 또는 리포지토리의 모든 활동에 대한 알림을 사용하도록 설정했습니다.

GitHub.com에서는 기본 동작을 재정의할 수 있습니다. 받을 알림 유형을 선택하거나, 사용자 알림의 설정 페이지 <https://github.com/settings/notifications>에서 알림을 완전히 끌 수 있습니다.

너무 많은 알림을 받는 것이 우려되는 경우 위험 수준이 낮은 경고를 자동으로 해제하는 것이 좋습니다 Dependabot 자동 심사 규칙 .
[Dependabot 자동 분류 규칙](/ko/enterprise-cloud@latest/code-security/concepts/supply-chain-security/dependabot-auto-triage-rules)을(를) 참조하세요.

## Limitations

Dependabot malware alerts 몇 가지 제한 사항이 있습니다.

* 경고는 모든 보안 문제를 감지할 수 없습니다. 정확한 검색을 위해 항상 종속성을 검토하고 매니페스트 및 잠금 파일을 최신 상태로 유지합니다.
* 새로운 맬웨어가 GitHub Advisory Database에 나타나고 경고를 발생시키기까지 시간이 걸릴 수 있습니다.
* GitHub에서 검토한 권고만이 경고를 발령합니다.
* Dependabot 는 보관된 리포지토리를 검사하지 않습니다.
* GitHub Actions의 경우 SHA 버전 관리가 아닌 의미 체계 버전 관리 작업을 사용하는 작업에 대해서만 경고가 생성됩니다.

GitHub 는 모든 리포지토리에 대한 악의적인 종속성을 공개적으로 공개하지 않습니다.

## 다음 단계

악의적인 종속성으로부터 프로젝트를 보호하려면 [Dependabot 맬웨어 경고 구성](/ko/enterprise-cloud@latest/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-malware-alerts)을 참조하세요.