dependabot

dependabot

热门

关于配置和管理 GitHub Dependabot 的全面指南。当用户询问创建或优化 dependabot.yml 文件、管理 Dependabot 拉取请求、配置依赖更新策略、设置分组更新、单体仓库模式、多生态系统分组、安全更新配置、自动分类规则,或任何与 Dependabot 相关的 GitHub 高级安全(GHAS)供应链安全主题时,使用此技能。对于通过 GitHub MCP 服务器在 AI 编码代理中进行提交前依赖漏洞扫描,此技能引用了高级安全插件(`advanced-security@copilot-plugins`)。当代理需要在提交前扫描依赖项以发现已知漏洞时,使用此技能。

328Star
87Fork
更新于 2026/7/9
SKILL.md
readonly只读
name
dependabot
description

关于配置和管理 GitHub Dependabot 的全面指南。当用户询问创建或优化 dependabot.yml 文件、管理 Dependabot 拉取请求、配置依赖更新策略、设置分组更新、单体仓库模式、多生态系统分组、安全更新配置、自动分类规则,或任何与 Dependabot 相关的 GitHub 高级安全(GHAS)供应链安全主题时,使用此技能。对于通过 GitHub MCP 服务器在 AI 编码代理中进行提交前依赖漏洞扫描,此技能引用了高级安全插件(`advanced-security@copilot-plugins`)。当代理需要在提交前扫描依赖项以发现已知漏洞时,使用此技能。

Dependabot 配置与管理

概述

Dependabot 是 GitHub 内置的依赖管理工具,具有三个核心功能:

  • Dependabot 警报 — 当依赖项存在已知漏洞(CVE)时发出通知

  • Dependabot 安全更新 — 自动创建拉取请求以修复有漏洞的依赖项

  • Dependabot 版本更新 — 自动创建拉取请求以保持依赖项最新

所有配置都位于默认分支上的单个文件中:.github/dependabot.yml。GitHub 支持每个仓库有多个 dependabot.yml 文件。

配置工作流程

创建或优化 dependabot.yml 时,请遵循以下流程:

步骤 1:检测所有生态系统

扫描仓库以查找依赖清单。查找: