Dependabot (gh CLI)

gh api /repos/<o>/<r>/dependabot/alerts

Consulta las alertas de Dependabot del repositorio con la CLI de GitHub, revisando las vulnerabilidades de las dependencias detectadas por GitHub.

Ejecútalo cuando quieras las alertas de Dependabot desde la CLI: la API de GitHub devuelve las alertas de dependabot del repo — las vulnerabilidades de las dependencias (con el CVE, la severidad y el fix) que GitHub detecta automáticamente. Es la consulta de las alertas del ecosistema GitHub: el check del pipeline (o del reporte) con la CLI. En el DevSecOps con GitHub, Dependabot es el SCA integrado: las alertas automáticas (y los PR de los fixes con dependabot) — la consulta por la API da el estado de las alertas para el reporte o el gate del pipeline.

No lo uses sin Dependabot habilitado: las alertas requieren la configuración de Dependabot en el repo (el dependency graph y las alerts) — sin la habilitación, la API devuelve vacío. Y ojo: la consulta por la API da las alertas — el estado (open, dismissed) y el fix (el PR de dependabot) se gestionan; las alertas sin resolver son el trabajo pendiente. La API de GitHub requiere el token (gh auth) con los permisos del repo. Para el análisis local del pipeline, los audits del gestor (020-022); Dependabot es la capa de GitHub.