# GitHub activa una demora de tres días por defecto en Dependabot

> La plataforma fijó en tres días la espera antes de que Dependabot abra pull requests de actualización no relacionados con seguridad, como respuesta al ataque a la cadena de suministro de npm de septiembre de 2025.

- Medio: Onda Corta (https://ondacorta.news)
- Sección: Desarrollo
- Publicado: 2026-07-24T13:15:36.616Z
- URL canónica: https://ondacorta.news/desarrollo/dependabot-cooldown-tres-dias

GitHub activó por defecto un período de espera de tres días antes de que Dependabot abra pull requests con actualizaciones de versión que no sean de seguridad. El cambio, publicado el 23 de julio de 2026 en el blog de la compañía, busca reducir la ventana en la que una versión maliciosa de un paquete puede colarse en un pipeline de build antes de que alguien la detecte.

El disparador que cita GitHub es el ataque a la cadena de suministro de npm de septiembre de 2025: un atacante consiguió por phishing las credenciales de un único mantenedor y publicó versiones envenenadas de chalk, debug y cerca de una docena de paquetes más, que en conjunto se descargan más de 2.000 millones de veces por semana. El código alterado reescribía direcciones de billeteras de criptomonedas dentro de cualquier aplicación de navegador que cargara esas librerías. Las versiones maliciosas estuvieron activas durante aproximadamente dos horas antes de que la comunidad las detectara y npm las retirara.

Dos horas es una respuesta rápida, pero alcanza y sobra para que una herramienta de actualización automática detecte la versión nueva, abra un pull request y la ponga frente a un equipo de desarrollo, porque ese tipo de herramientas está diseñado para tomar el último release apenas se publica. GitHub sostiene que ese patrón, código malicioso que llega en un release recién publicado y se incorpora a pipelines de build en minutos, explica una porción creciente de los ataques a la cadena de suministro de software.

## El patrón detrás del cambio

GitHub cita otros casos con el mismo desenlace: builds comprometidos de Solana web3.js, Axios y ua-parser-js fueron detectados dentro de las pocas horas de su publicación. Una revisión de 21 incidentes de cadena de suministro ampliamente reportados entre 2018 y 2026, que incluyó también a Ledger Connect Kit, encontró que las versiones maliciosas se retiraron en cuestión de horas en cada caso, y que un período de cooldown habría filtrado a la mayoría de esas publicaciones de corta vida antes de que alguien las instalara.

Los números del GitHub Advisory Database, que cataloga avisos de seguridad de código abierto por ecosistema, respaldan la magnitud del problema: en el año finalizado en mayo de 2026 se publicaron más de 6.500 avisos de malware en npm, frente a aproximadamente 6.200 el año anterior, lo que equivale a cerca de 18 paquetes maliciosos nuevos catalogados por día.

GitHub eligió tres días como default porque, según la compañía, ese plazo empuja las actualizaciones más allá de la ventana donde ocurre la mayoría de estos ataques sin retrasar las dependencias más de lo necesario. Otras herramientas de la comunidad ya habían adoptado cooldowns de tres días (algunas usan plazos más largos), por lo que el nuevo default mantiene a Dependabot alineado con lo que los desarrolladores ya encuentran en otras plataformas.

El parámetro sigue siendo configurable a través de la opción de cooldown en dependabot.yml, que permite ajustar el plazo para adaptarlo a las necesidades del proyecto. La función queda activa por defecto, sin que los equipos deban hacer nada para habilitarla.

## Lo que la espera no cubre

GitHub aclara que el cooldown ataca un patrón específico: una versión maliciosa que se publica, se distribuye y es detectada rápido. No hace nada contra amenazas de más largo plazo, como backdoors plantados en un release y dejados dormidos, sabotaje por parte de un mantenedor o un sistema de build comprometido. Por eso la compañía recomienda combinarlo con otras capas de defensa: fijar dependencias con lockfiles, deshabilitar scripts de instalación en CI cuando sea posible, limitar el alcance de los tokens en los pipelines de build y revisar las actualizaciones antes de mergearlas.

## Por qué importa

A partir de ahora, los pull requests de Dependabot para actualizaciones que no sean de seguridad tardarán al menos tres días en aparecer en un repositorio de GitHub, salvo que el equipo edite el valor de cooldown en dependabot.yml. Los parches de seguridad quedan afuera de esa demora, así que un CVE crítico se sigue resolviendo sin esperar los tres días.

## Fuentes

- [The case for a cooldown: Why Dependabot now waits before issuing version updates](https://github.blog/security/supply-chain-security/the-case-for-a-cooldown-why-dependabot-now-waits-before-issuing-version-updates/) (github.blog)

---
Artículo original de Onda Corta. Al citarlo, atribuir con enlace a https://ondacorta.news/desarrollo/dependabot-cooldown-tres-dias
