Published on 2026年6月30日 那個 Dependabot 自動開的 security PR,到底在修什麼? dependabot renovate security dependency-management cve 很多人看到依賴漏洞的 PR 就直接 merge。這篇從零講起:套件的傳遞依賴、CVE / GHSA / OSV 是什麼、一個 alert 要不要修怎麼判斷,以及自動化工具 Dependabot 與 Renovate(含託管 vs 自架、收費)的差別。Renovate 導入系列第一篇。