Hai mục bảo mật xuất hiện trong changelog GitHub ngày 28/07. Không mục nào hào nhoáng và cả hai đều quan trọng hơn tin về mô hình cùng ngày.
Dependabot giờ cảnh báo gói độc hại trên nhiều hệ sinh thái hơn. GitHub Actions giờ giữ lại workflow khả nghi chờ phê duyệt thay vì chạy luôn.
Vì sao điều này khác đi trong năm 2026
Một năm trước, lập trình viên chọn từng thư viện một cách có ý thức. Giờ agent thêm gói ngay trước mắt bạn, và bước rà soát mà mọi người hay bỏ qua chính là bước hai mặc định này khôi phục lại.
Mọi công cụ dựng app bằng câu lệnh trong thư mục này — Bolt, Lovable, Base44, Replit, Emergent — đều cài gói thay bạn. Cloud agent của Copilot cũng vậy. Lượng thư viện không ai chủ động chọn đã tăng vọt.
Hai thay đổi làm gì
- Dependabot: mở rộng độ phủ hệ sinh thái cho cảnh báo gói độc hại đã biết, nên gói bị nhiễm được đánh dấu ở nhiều ngôn ngữ hơn trước
- Actions: workflow trông có vẻ độc hại sẽ được giữ lại chờ người phê duyệt thay vì tự chạy khi push
Cần kiểm tra gì tuần này
Không thay đổi nào bắt bạn phải làm gì — đó chính là điểm hay của một mặc định tốt. Nhưng có hai thứ đáng xác nhận:
- Cảnh báo Dependabot thật sự đến tay một người, không rơi vào kênh thông báo chẳng ai đọc
- Có người đủ thẩm quyền phê duyệt hoặc từ chối workflow bị giữ, để hàng đợi không chặn đứng việc bàn giao