GitHub、「Dependabot」をアップデート–アップデートする依存関係のグループ化が可能に

今回は「GitHub、「Dependabot」をアップデート–アップデートする依存関係のグループ化が可能に」についてご紹介します。

関連ワード (ソフトウェア等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 GitHubは米国時間8月24日、「Dependabot」のアップデート版が一般提供されたことを発表した。

 Dependabotは、セキュリティアップデートプログラムを使用してプルリクエストを発行することにより、脆弱性のある依存関係を修正できるようにする機能。これまで、各アップデートに対して個別のリクエストを開いていたため、開発者のワークフローにオーバーヘッドを加え、関連する依存関係が同期から外れてしまう可能性を高めていたという。

 今回の一般提供により、一つのプルリクエストでアップデートする依存関係をグループ化して指定できるようなった。バージョンアップデートのグループ化は、シンプルな依存関係管理、破壊的変更によるリスクの低減、サードパーティー製ツールや手作業による回避策を段階的に廃止する機会といった利点を開発プロセスにもたらすとGitHubは説明する。

 Dependabotがプルリクエストをどのように構成するかを制御するため、dependabot.ymlファイルでgroupsを使って一緒にアップデートされる依存関係のグループを定義することができる。例えば、一度にアップデートする多くの依存関係のグループや破壊的変更のリスクを最小限にするグループを設定できる。

 グループを最初に設定する場合、プルリクエストのタイトルやブランチ名に表示されるグループ名を指定する。そして、グループに対して特定の依存関係を含めたり除外したりするためのオプションを定義する。

 これらのオプションには、グループに含める依存関係のタイプを指定するdependency-type、依存関係名と一致する文字列を定義し、それらの依存関係をグループに含めるpatterns、依存関係名と一致する文字列を定義し、それらをグループから除外するexclude-patternsなどが含まれるという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
前田建設、雇用手続きにクラウドサービス活用–書類の授受を完全デジタル化
IT関連
2021-03-16 16:46
Publickey年間人気記事ランキング2022。1位はcURLの作者に無礼なメール、2位はヨドバシの内製プライベートクラウド、3位は三流プログラマがなぜ米マイクロソフトの開発者になれたか
編集後記
2022-12-29 23:41
ドコモ、キャリアメールに“公式マーク”表示 フィッシング詐欺を抑止 佐川急便など13社が導入
企業・業界動向
2021-05-26 17:57
サイバーセキュリティ強化へ–Linuxとオープンソースコミュニティは大統領令をいかに支えるか
IT関連
2021-06-01 19:24
厚労省や自治体のシステムにも影響、Salesforceの障害 現在は復旧
クラウドユーザー
2021-05-13 01:57
FRAIMと第一法規、行政文書の作成ツールを提供–AIによる条文検索も
IT関連
2023-10-07 19:28
「住みたい街ランキング」コロナで激変 賃貸トップは都内ではなく「本厚木」
くらテク
2021-02-11 03:31
少額で日本株投資:利回り3.4~4.7%–「10万円以下」で買える高配当株5選
IT関連
2021-06-03 00:53
Courseraは3月5日に上場を申請する計画
EdTech
2021-03-07 23:23
信頼性とスピードを兼ね備えた「CachyOS」–「Arch Linux」を試したい人向け
IT関連
2023-05-02 07:20
ITリーダーの9割は業務部門のローコード開発ツール利用に肯定的
IT関連
2021-07-07 04:03
G7のうち5カ国の政府が使う暗号化メッセージングアプリ「Wire」が約22.9億円調達
ソフトウェア
2021-04-16 00:23
買い物でたまったポイントで株式投資できるサービス JCBとマネックス証券が共同開発
企業・業界動向
2021-02-18 06:22
新たな1歩を踏み出すロボティクススタートアップたち
ロボティクス
2021-03-13 18:14