Dependabot (gh CLI)
gh api /repos/<o>/<r>/dependabot/alerts
Consulte os alertas do Dependabot do repositório com a CLI do GitHub, revisando as vulnerabilidades das dependências detectadas pelo GitHub.
Execute quando quiser os alertas do Dependabot pela CLI: a API do GitHub retorna os alertas do Dependabot do repositório — as vulnerabilidades das dependências (com CVE, severidade e correção) que o GitHub detecta automaticamente. É a consulta dos alertas do ecossistema GitHub: a verificação do pipeline (ou do relatório) com a CLI. No DevSecOps com GitHub, o Dependabot é o SCA integrado: alertas automáticos (e PRs de correção com Dependabot) — a consulta pela API dá o status dos alertas para o relatório ou o gate do pipeline.
Não use sem o Dependabot habilitado: os alertas exigem a configuração do Dependabot no repositório (o dependency graph e os alertas) — sem a habilitação, a API retorna vazio. E atenção: a consulta pela API dá os alertas — o status (open, dismissed) e a correção (o PR do Dependabot) são gerenciados; alertas não resolvidos são o trabalho pendente. A API do GitHub requer o token (gh auth) com permissões do repositório. Para análise local do pipeline, use os audits do gerenciador (020-022); o Dependabot é a camada do GitHub.