Actualidad empresarial BlackHold News
Buscar en BlackHold News
Desarrolladora revisando dependencias y automatizaciones de seguridad

GitHub permite elegir runners propios para Dependabot en cada repositorio privado

Los administradores de repositorios privados e internos en github.com pueden desde el 29 de septiembre decidir dónde ejecuta Dependabot sus actualizaciones. GitHub permite seleccionar el tipo de runner, una etiqueta personalizada y un grupo de runners para las actualizaciones de versión y seguridad, según el changelog oficial.

Qué cambia para repositorios privados e internos

Hasta ahora GitHub ya ofrecía parte de este control a nivel de organización. La nueva configuración baja al repositorio y permite que un proyecto concreto utilice un runner autohospedado o un runner alojado por GitHub de mayor capacidad cuando Dependabot necesite acceso a un registro privado o a un entorno especializado.

Los controles no aparecen en repositorios públicos ni en GitHub Enterprise Server. También existe una limitación relevante: las security configurations no aplican actualmente estas preferencias de runner de forma obligatoria.

Cómo se configura

El administrador debe entrar en Settings, abrir Advanced Security y localizar la sección Dependency scanning. Dentro de Dependabot version updates puede editar Runner type, elegir Labeled runner y definir opcionalmente una etiqueta y un grupo. Si no se indica una etiqueta personalizada, Dependabot utiliza la etiqueta dependabot.

La alternativa es mantener Standard GitHub runner, que ejecuta el trabajo en el entorno alojado por GitHub. Para una empresa con paquetes privados, redes internas o herramientas de compilación específicas, el nuevo ajuste permite mantener la automatización sin exponer innecesariamente esos recursos.

Qué debería revisar una empresa antes de cambiarlo

Un runner autohospedado que accede a secretos o registros privados debe estar segmentado y actualizado. Conviene aplicar mínimo privilegio, limitar qué repositorios pueden usarlo y revisar qué credenciales quedan disponibles durante una ejecución de Dependabot.

El cambio complementa otras medidas recientes que afectan a la cadena de desarrollo: el nuevo CodeQL, el parche crítico de GitLab, la reautenticación en acciones críticas, el validador empresarial de Copilot, las métricas de revisión y la integración de Agentic Autofix con Memory.

Impacto práctico

La principal ventaja es evitar una configuración uniforme para proyectos con necesidades distintas. Un repositorio sin dependencias privadas puede seguir usando el runner estándar, mientras otro con acceso a registries internos puede ejecutar Dependabot en un grupo controlado. Esa separación reduce excepciones globales y facilita auditar dónde se ejecutan las actualizaciones automáticas.

Fotografía: ThisIsEngineering / Pexels.

Scroll al inicio