【ディペンダボット】
Dependabot(ディペンダボット) とは?
最終更新:
💡 依存関係の問題を知らせ、更新PRを用意するボット
GitHubで依存パッケージの既知の脆弱性を通知し、依存関係を更新するプルリクエストの作成を支援する機能。アラート・セキュリティ更新・バージョン更新は役割と有効化方法が異なる。
📌 このページのポイント
Dependabotを入れると、何が自動になるの?
dependabot.ymlを置けば全部動く?
脆弱性が見つかれば必ず修正PRが来るの?
PRのテストが通ったら、そのままマージしていい?
もっと詳しく知りたい人へ
バージョン更新とセキュリティ更新は、同じ最新版へ上げる?
目的が違います。バージョン更新は設定に沿って新しいリリースを調べます。セキュリティ更新は脆弱性を修正した最小バージョンへの更新を試みるため、必ず最新バージョンになるとは限りません。どちらも依存関係の制約や対応エコシステムを確認します。
📖 おまけ:英語の意味
「Dependabot」 = 依存関係の更新を支援するボットの製品名
💬 正式な略語の展開として覚える必要はないよ。GitHubでは、依存関係のアラートや更新PRを支援する機能の名前として使われているんだ