
dependabot
热门关于配置和管理 GitHub Dependabot 的全面指南。当用户询问创建或优化 dependabot.yml 文件、管理 Dependabot 拉取请求、配置依赖更新策略、设置分组更新、单体仓库模式、多生态系统分组、安全更新配置、自动分类规则,或任何与 Dependabot 相关的 GitHub 高级安全(GHAS)供应链安全主题时,使用此技能。对于通过 GitHub MCP 服务器在 AI 编码代理中进行提交前依赖漏洞扫描,此技能引用了高级安全插件(`advanced-security@copilot-plugins`)。当代理需要在提交前扫描依赖项以发现已知漏洞时,使用此技能。
关于配置和管理 GitHub Dependabot 的全面指南。当用户询问创建或优化 dependabot.yml 文件、管理 Dependabot 拉取请求、配置依赖更新策略、设置分组更新、单体仓库模式、多生态系统分组、安全更新配置、自动分类规则,或任何与 Dependabot 相关的 GitHub 高级安全(GHAS)供应链安全主题时,使用此技能。对于通过 GitHub MCP 服务器在 AI 编码代理中进行提交前依赖漏洞扫描,此技能引用了高级安全插件(`advanced-security@copilot-plugins`)。当代理需要在提交前扫描依赖项以发现已知漏洞时,使用此技能。
Dependabot 配置与管理
概述
Dependabot 是 GitHub 内置的依赖管理工具,具有三个核心功能:
-
Dependabot 警报 — 当依赖项存在已知漏洞(CVE)时发出通知
-
Dependabot 安全更新 — 自动创建拉取请求以修复有漏洞的依赖项
-
Dependabot 版本更新 — 自动创建拉取请求以保持依赖项最新
所有配置都位于默认分支上的单个文件中:.github/dependabot.yml。GitHub 不支持每个仓库有多个 dependabot.yml 文件。
配置工作流程
创建或优化 dependabot.yml 时,请遵循以下流程:
步骤 1:检测所有生态系统
扫描仓库以查找依赖清单。查找:





