Published on 2026年6月30日 那個 Dependabot 自動開的 security PR,到底在修什麼? dependabot renovate security dependency-management cve 很多人看 CI 綠的就 merge。這篇從零講起:傳遞依賴是什麼、CVE / GHSA / OSV 怎麼看、一個 alert 該不該修。