Las actualizaciones automáticas de dependencias ya no llegan de forma instantánea a los proyectos de software
La señal
GitHub agregó a Dependabot, su herramienta de actualización automática de dependencias, una espera obligatoria de al menos tres días antes de abrir una solicitud de actualización sobre un proyecto, con la posibilidad de configurar un plazo mayor según las necesidades de cada equipo.
El supuesto que se rompe
La idea de que una actualización de software es segura por el solo hecho de venir de un registro oficial y llegar de forma automática apenas se publica. Un paquete recién publicado no ha tenido tiempo de que la comunidad detecte un error o un compromiso deliberado; adoptarlo de inmediato elimina ese margen de detección colectiva.
Qué observar
Qué política de espera o revisión tiene el propio proceso de actualización de dependencias de la organización antes de aplicarlas de forma automática a sus proyectos de software, y si ese plazo es consistente con el riesgo que representa introducir código de terceros sin revisión previa.