GitHub Webhook与API中Dependabot告警编号是否一致?
关于Dependabot告警编号一致性的解答
Webhook中的
dependabot.alert.number与API返回的dependabot.number完全等效
GitHub的Dependabot告警number字段是该告警在对应仓库内的唯一标识,不管是从Webhook payload中获取,还是通过GET /repos/{org}/{repo}/dependabot/alertsAPI拉取的结果,这个编号都是一一对应的,可直接用来做数据对账的匹配键。对账时的实操建议
收到Webhook的Dependabot告警事件后,你可以直接用这个number调用GET /repos/{org}/{repo}/dependabot/alerts/{alert_number}API,快速获取该告警的完整详情,和Webhook数据做字段比对。极端情况的匹配方案(极少出现)
如果遇到编号不一致的异常情况(比如网络延迟导致的API缓存、Webhook payload同步问题),可以结合Webhook payload中的其他唯一或高辨识度字段组合匹配:- 告警的
id字段(全局唯一) - 受影响包的
package.name+package.ecosystem - 漏洞的
vulnerability.severity+告警的created_at时间戳
- 告警的
内容的提问来源于stack exchange,提问作者NSA
相关产品推荐
相关产品推荐

