
dependabot
熱門GitHub Dependabot 的完整設定與管理指南。當使用者詢問建立或最佳化 dependabot.yml 檔案、管理 Dependabot 拉取請求、設定相依性更新策略、設定分組更新、單一儲存庫模式、多生態系群組、安全性更新設定、自動分類規則,或任何與 Dependabot 相關的 GitHub Advanced Security (GHAS) 供應鏈安全主題時,請使用此技能。針對透過 GitHub MCP Server 在 AI 編碼代理中進行提交前相依性弱點掃描,此技能會參考 Advanced Security 外掛程式(`advanced-security@copilot-plugins`)。當代理需要在提交前掃描相依性是否有已知弱點時,請使用此技能。
GitHub Dependabot 的完整設定與管理指南。當使用者詢問建立或最佳化 dependabot.yml 檔案、管理 Dependabot 拉取請求、設定相依性更新策略、設定分組更新、單一儲存庫模式、多生態系群組、安全性更新設定、自動分類規則,或任何與 Dependabot 相關的 GitHub Advanced Security (GHAS) 供應鏈安全主題時,請使用此技能。針對透過 GitHub MCP Server 在 AI 編碼代理中進行提交前相依性弱點掃描,此技能會參考 Advanced Security 外掛程式(`advanced-security@copilot-plugins`)。當代理需要在提交前掃描相依性是否有已知弱點時,請使用此技能。
Dependabot 設定與管理
概覽
Dependabot 是 GitHub 內建的相依性管理工具,具備三項核心功能:
-
Dependabot 警示 — 當相依性存在已知弱點(CVE)時發出通知
-
Dependabot 安全性更新 — 自動建立拉取請求以修復有弱點的相依性
-
Dependabot 版本更新 — 自動建立拉取請求以保持相依性為最新版本
所有設定都存放在單一檔案中:預設分支上的 .github/dependabot.yml。GitHub 不支援每個儲存庫有多個 dependabot.yml 檔案。
設定工作流程
建立或最佳化 dependabot.yml 時,請遵循以下流程:
步驟 1:偵測所有生態系
掃描儲存庫中的相依性清單。請尋找:





