모든 Dependabot 업데이트 작업은 HTTP/HTTPS 프록시 뒤에서 실행됩니다. 프록시는 모든 아웃바운드 요청의 호스트를 송신 허용 목록을 기준으로 확인합니다. 목록에 없는 호스트에 대한 요청을 차단합니다.
이렇게 하면 악의적인 종속성 또는 빌드 스크립트가 리포지토리 콘텐츠 또는 레지스트리 자격 증명을 승인되지 않은 대상으로 보낼 수 있는 위험이 줄어듭니다. 허용되거나 손상된 호스트로 데이터가 전송되는 것을 방지하지는 않습니다.
대부분의 작업은 영향을 받지 않습니다. 허용 목록에는 이미 공용 레지스트리, 미러, CDN 및 지원되는 에코시스템에 대한 다운로드 호스트와 GitHub인프라가 포함됩니다. 작업에 대해 구성되고 참조되는 레지스트리도 자동으로 허용됩니다.
레지스트리는 dependabot.yml 파일의 최상위 registries 키에 선언한 경우에만 구성된 것으로 간주됩니다. 에코시스템 네이티브 구성 파일(예: .npmrc, nuget.config``pip.conf또는 Maven'ssettings.xml)에서만 레지스트리를 정의하면 해당 호스트가 허용되지 않습니다. 패키지 관리자는 해당 파일에서 레지스트리를 읽고 연결하려고 시도하지만 프록시는 요청을 차단합니다.
작업 로그에서 차단된 요청 식별
프록시가 요청을 차단하면 업데이트 작업으로 돌아갑니다 403 Forbidden . 일반적으로 실패는 패키지 관리자의 네트워크 또는 인증 오류로 표시됩니다. 작업 로그에서 프록시 줄을 확인하여 원인을 확인합니다. 작업 로그를 여는 방법은 Dependabot 작업 로그 보기을 참조하세요.
차단된 요청은 다음과 같습니다.
proxy | 2026/09/24 20:58:15 [052] GET https://packages.example.com:443/v2/my-package/tags/list
proxy | 2026/09/24 20:58:15 [052] * egress not allowlisted packages.example.com
proxy | 2026/09/24 20:58:15 [052] 403 https://packages.example.com:443/v2/my-package/tags/list
proxy | 2026/09/24 20:58:15 [052] Remote response: Forbidden
프록시의 줄에는 접두사로 proxy |지정되며 [052] 단일 요청에 대한 줄을 그룹화한 요청 번호입니다. 이 줄은 egress not allowlisted 검사에 실패한 정확한 호스트의 이름을 지정합니다. 해당 호스트를 사용하여 다음에 수행할 작업을 결정합니다.
호스트 허용 방법
각 작업에 대해 두 개의 독립적인 호스트 집합이 허용됩니다.
기본 호스트에는 지원되는 에코시스템에 대한 공용 레지스트리, 미러, CDN 및 다운로드 호스트가 포함됩니다. 여기에는 GitHub 및 Dependabot 인프라도 포함됩니다.
GitHub 는 리포지토리에서 dependabot/proxy 이 목록을 유지 관리하며 모든 작업에 적용됩니다.
작업별 호스트는 특정 작업에 대해 구성된 레지스트리에서 제공됩니다.
dependabot.yml 파일의 최상위 registries 키 아래에 레지스트리를 선언하고 updates 항목에서 이를 참조합니다. 그런 다음 레지스트리의 호스트는 기본값을 변경하지 않고 해당 작업에 대해 허용됩니다.
익명 액세스를 허용하는 경우에도 레지스트리를 선언합니다. 호스트에 연결할 수 있게 만드는 것은 자격 증명의 존재가 아니라 dependabot.yml에서의 선언입니다.
이 분할은 차단된 호스트가 속한 위치를 결정합니다.
- 다른 사용자의 작업에 합법적으로 필요할 수 있는 공용 레지스트리 또는 다운로드 호스트는 기본값에 속합니다. 기본값에 호스트 추가를 참조하세요.
- 개인 또는 조직별 레지스트리는
dependabot.yml파일에 있어야 하며, 기본값에는 절대 포함되면 안 됩니다. 필요한 작업에 대해서만 허용되도록 아래에registries구성합니다. Dependabot에 대한 개인 레지스트리 액세스 구성을(를) 참조하세요.
기본값에 호스트 추가
차단된 호스트가 공용 레지스트리, 미러, CDN 또는 다운로드 호스트인 경우 끌어오기 요청을 dependabot/proxy열어 추가를 제안할 수 있습니다. 허용된 추가는 조직의 작업뿐만 아니라 모든 Dependabot 업데이트 작업에도 적용됩니다.
리포지토리는 호스트가 기본값에 속하는지 여부를 확인하는 것부터 끌어오기 요청을 여는 것까지 이 프로세스를 안내 Copilot 하는 에이전트 기술을 제공합니다.
dependabot/proxy 리포지토리에서 작업하는 동안 Copilot에 호스트가 차단되었다고 알리거나, 호스트를 허용 목록에 추가해 달라고 요청하거나, 작업 로그의 차단된 줄을 붙여넣으세요. 예를 들어 "repo.example.org 가 차단됨" 또는 "허용 목록 foo.bar.com"을 참조하세요. 그렇지 않으면 다음 단계를 따릅니다.
- 호스트가 기본값에 속하는지 확인합니다. 조직과 관련된 것이 아니라 다른 사용자의 작업이 합법적으로 필요할 수 있는 공용 호스트여야 합니다. 호스트를 제어하는 사람과 지원되는 에코시스템에 액세스해야 하는 이유를 확인합니다. 호스트가 조직에 한정된 경우에는 대신
dependabot.yml파일에서 구성하세요. - 작업 로그에서 호스트를 확인합니다. 줄에 명명된 정확한 호스트를 확인합니다
egress not allowlisted. 레지스트리는 종종 다운로드를 별도의 스토리지 또는 CDN 호스트로 리디렉션하므로 둘 이상의 호스트가 차단되었는지 확인합니다. - 끌어오기 요청을 열어 해당 섹션에 정확한 호스트를 추가합니다
internal/handlers/egress_allowlist_defaults.yaml. 호스트를 제어하는 사용자와 호스트의 역할을 설명하는 간단한 메모를 포함합니다. 파일의 주석에 따라 올바른 섹션을 선택하고 해당 규칙을 적용합니다. 유지 관리자가 변경 사항을 검토합니다.
차단된 호스트를 기본값에 추가해야 하는지 또는 파일에서 구성해야 하는지 확실하지 않은 경우 리포지토리에 dependabot/proxy 문의하세요dependabot.yml.