GitHub、「Dependabot」をアップデート–アップデートする依存関係のグループ化が可能に

今回は「GitHub、「Dependabot」をアップデート–アップデートする依存関係のグループ化が可能に」についてご紹介します。

関連ワード (ソフトウェア等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 GitHubは米国時間8月24日、「Dependabot」のアップデート版が一般提供されたことを発表した。

 Dependabotは、セキュリティアップデートプログラムを使用してプルリクエストを発行することにより、脆弱性のある依存関係を修正できるようにする機能。これまで、各アップデートに対して個別のリクエストを開いていたため、開発者のワークフローにオーバーヘッドを加え、関連する依存関係が同期から外れてしまう可能性を高めていたという。

 今回の一般提供により、一つのプルリクエストでアップデートする依存関係をグループ化して指定できるようなった。バージョンアップデートのグループ化は、シンプルな依存関係管理、破壊的変更によるリスクの低減、サードパーティー製ツールや手作業による回避策を段階的に廃止する機会といった利点を開発プロセスにもたらすとGitHubは説明する。

 Dependabotがプルリクエストをどのように構成するかを制御するため、dependabot.ymlファイルでgroupsを使って一緒にアップデートされる依存関係のグループを定義することができる。例えば、一度にアップデートする多くの依存関係のグループや破壊的変更のリスクを最小限にするグループを設定できる。

 グループを最初に設定する場合、プルリクエストのタイトルやブランチ名に表示されるグループ名を指定する。そして、グループに対して特定の依存関係を含めたり除外したりするためのオプションを定義する。

 これらのオプションには、グループに含める依存関係のタイプを指定するdependency-type、依存関係名と一致する文字列を定義し、それらの依存関係をグループに含めるpatterns、依存関係名と一致する文字列を定義し、それらをグループから除外するexclude-patternsなどが含まれるという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
三菱ケミカル、プラントの定期修繕作業をクラウドで一元管理–作業員の稼働率16%向上
IT関連
2024-07-20 00:23
東北・北海道新幹線「はやぶさ」すべての1号車が「リモートワーク推奨車両」に、平日限定
モビリティ
2021-06-09 12:26
契約審査プラットフォーム「LegalForce」、自動レビュー画面に「実務対応アラート」機能
IT関連
2023-08-22 20:17
レノボ、第4世代AMD EPYC 採用の新サーバー群を展開
IT関連
2022-12-24 02:08
LayerX、iOSアプリ「バクラク申請・経費精算」をリリース
IT関連
2022-08-24 22:44
スシロー、くら寿司はコロナ禍でも加速 都心に出店攻勢
IT関連
2021-01-21 06:09
おしゃれ雑貨ショップ向け卸売マーケットプレイスの仏Ankorstoreがさらに約111.6億円調達
ネットサービス
2021-05-19 22:31
センサー内蔵の野球ボール活用で選手データを分析・管理 KDDIなど
企業・業界動向
2021-03-02 11:45
木材の「ほぞ組み継手」を自動設計 東大「Tsugite」開発 :Innovative Tech
イラスト・デザイン
2021-04-09 02:33
みずほリサーチ&テクノロジーズ、GPT活用支援サービスを提供
IT関連
2023-05-04 14:59
NASAがハッブル宇宙望遠鏡を約1カ月ぶりに復旧・再稼働、科学観測を再開
宇宙
2021-07-21 10:33
「Windows Terminal」新プレビュー版、「Quake」モードなどを追加
IT関連
2021-05-28 01:18
富士通Japan、消防/救急向け新システム–スマホでスムーズな現場活動を支援
IT関連
2023-08-22 01:11
Windows向け緊急パッチ、「Microsoft 365」などにサインインできない問題に対処
IT関連
2022-06-24 00:41