GitHub、「Dependabot」をアップデート–アップデートする依存関係のグループ化が可能に

今回は「GitHub、「Dependabot」をアップデート–アップデートする依存関係のグループ化が可能に」についてご紹介します。

関連ワード (ソフトウェア等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 GitHubは米国時間8月24日、「Dependabot」のアップデート版が一般提供されたことを発表した。

 Dependabotは、セキュリティアップデートプログラムを使用してプルリクエストを発行することにより、脆弱性のある依存関係を修正できるようにする機能。これまで、各アップデートに対して個別のリクエストを開いていたため、開発者のワークフローにオーバーヘッドを加え、関連する依存関係が同期から外れてしまう可能性を高めていたという。

 今回の一般提供により、一つのプルリクエストでアップデートする依存関係をグループ化して指定できるようなった。バージョンアップデートのグループ化は、シンプルな依存関係管理、破壊的変更によるリスクの低減、サードパーティー製ツールや手作業による回避策を段階的に廃止する機会といった利点を開発プロセスにもたらすとGitHubは説明する。

 Dependabotがプルリクエストをどのように構成するかを制御するため、dependabot.ymlファイルでgroupsを使って一緒にアップデートされる依存関係のグループを定義することができる。例えば、一度にアップデートする多くの依存関係のグループや破壊的変更のリスクを最小限にするグループを設定できる。

 グループを最初に設定する場合、プルリクエストのタイトルやブランチ名に表示されるグループ名を指定する。そして、グループに対して特定の依存関係を含めたり除外したりするためのオプションを定義する。

 これらのオプションには、グループに含める依存関係のタイプを指定するdependency-type、依存関係名と一致する文字列を定義し、それらの依存関係をグループに含めるpatterns、依存関係名と一致する文字列を定義し、それらをグループから除外するexclude-patternsなどが含まれるという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
LINEがApache Software Foundationのシルバースポンサーになったと発表
オープンソース
2022-03-30 10:08
増加するQRコードを悪用したフィッシング–さらなる手法と対策
IT関連
2024-01-16 17:23
カナダのOMGはニュースレターモデルでローカルニュース存続の危機を救う
ネットサービス
2021-05-23 12:41
ジェフ・ベゾス氏が1.1兆円の気候変動対策基金「Bezos Earth Fund」のCEOに世界資源研究所の元所長を指名
EnviroTech
2021-03-17 22:19
データ侵害の世界平均コストは過去最高の445万ドルに–日本IBM調査
IT関連
2023-09-13 17:41
神戸市と渋谷区がNOROSI Startup Hubを連携して始動、ライトな起業文化を育てる官民連携プロジェクト
その他
2021-07-07 05:12
「デジタル×人文社会科学」で価値創出に挑む研究者の覚悟とは
IT関連
2022-07-09 18:20
USJに「鬼滅の刃 XRライド」9月登場 VRゴーグル付け予測不能の「無限列車」へ
くらテク
2021-07-13 02:26
「モルカー」がバーチャル背景に テレ東が無償公開 Twitterトレンド入りの人気作
イラスト・デザイン
2021-01-20 14:15
「本気でサービスに取り組む」–レノボ・ジャパン グループが2021年度戦略を発表
IT関連
2021-03-11 01:28
Google、「Workspace」に関し“誰でも無料に”、「Room」を「Spaces」に、などの発表
アプリ・Web
2021-06-16 00:07
沖縄科学技術大学院大学がDNAの作用で自己組織化・分解するゲルブロックを作製、組織工学・再生医療への応用の可能性も
IT関連
2022-02-03 00:31
仮想オフィス「oVice」、現実のオフィスでの位置情報と連携する機能を実証へ
IT関連
2022-10-28 03:03
JPCERT/CC、カスタマイズできるマルウェアスキャンツールを公開
IT関連
2023-08-16 06:46