Generator Dependabota
Automatyczne i bezpieczne aktualizacje zależności
-
1Wprowadź dane
Wpisz treść, wklej tekst lub załaduj plik z dysku. -
2Kliknij przycisk
Narzędzie natychmiast przetworzy Twoje dane w przeglądarce. -
3Pobierz wynik
Skopiuj gotowy tekst lub zapisz plik na urządzeniu.
return "Wynik gotowy w 0.1s";
}
Nazwy użytkowników lub zespołów oddzielone przecinkami.
Zapisz wynik jako .github/dependabot.yml. Sekcja groups łączy zgodne aktualizacje w mniejszą liczbę pull requestów.
Oceń to narzędzie:
Powiązane narzędzia
Inne narzędzia, które mogą Ci się przydaćGenerator Dependabot — gotowy plik dependabot.yml
Generator Dependabot tworzy konfigurację automatycznych aktualizacji zależności dla repozytorium GitHub. Wybierasz ekosystemy, częstotliwość kontroli, limit otwartych pull requestów, prefiks commita i recenzentów, a narzędzie składa poprawny YAML w formacie version: 2, gotowy do zapisania jako .github/dependabot.yml.
Co opisuje konfiguracja Dependabota
Każda pozycja listy updates wskazuje menedżer pakietów, katalog z manifestem i harmonogram. Generator tworzy osobny wpis dla każdego zaznaczonego ekosystemu, dlatego można w jednym repozytorium aktualizować na przykład paczki npm, zależności Composera, obrazy w Dockerfile i akcje używane przez workflow.
| Pole | Znaczenie | Wartość z generatora |
|---|---|---|
version | wersja schematu konfiguracji | zawsze 2 |
package-ecosystem | typ manifestu zależności | jeden z dziewięciu obsługiwanych identyfikatorów |
directory | położenie manifestu w repozytorium | katalog główny / |
schedule.interval | częstotliwość sprawdzania | daily, weekly albo monthly |
open-pull-requests-limit | maksymalna liczba otwartych PR | liczba całkowita od 0 do 100 |
groups | łączenie zgodnych aktualizacji | jedna grupa ze wzorcem * na ekosystem |
Obsługiwane ekosystemy i manifesty
Lista obejmuje npm, Composer, pip, Go modules, Cargo, Bundler, Docker, GitHub Actions i Terraform. Identyfikatory w YAML są zgodne ze składnią GitHuba, między innymi gomod dla go.mod oraz github-actions dla plików w .github/workflows. Dla projektu z manifestami w podkatalogach po wygenerowaniu skopiuj dany wpis i zmień directory na ścieżkę zaczynającą się od ukośnika.
Jak przygotować plik krok po kroku
- Wybierz preset PHP, Node lub Python albo zaznacz ekosystemy ręcznie. Co najmniej jeden wpis jest wymagany, inaczej lista
updatesbyłaby pusta. - Ustaw harmonogram. Codzienna kontrola daje szybkie poprawki, tygodniowa zwykle ogranicza hałas, a miesięczna pasuje do stabilnych projektów o wolnym cyklu.
- Podaj limit pull requestów. Wartość
0wstrzymuje aktualizacje wersji, natomiast mały dodatni limit pomaga zespołowi przeglądać zmiany regularnie. - Opcjonalnie wpisz recenzentów po przecinku i włącz grupowanie. Nazwy są walidowane, a wartości bezpiecznie cytowane, więc znaki wejściowe nie mogą zepsuć struktury YAML.
- Skopiuj wynik, zapisz go pod dokładną ścieżką
.github/dependabot.yml, wykonaj commit i sprawdź zakładkę Insights → Dependency graph → Dependabot.
Przed commitem możesz wkleić wynik do walidatora YAML. Jeżeli konfiguracja obejmuje obrazy kontenerów, generator Dockerfile pomoże przygotować plik z jawną wersją obrazu. Automatyzację testów po otwarciu pull requestu można uzupełnić konfiguracją z generatora GitLab CI w projektach hostowanych na GitLabie.
Grupowanie aktualizacji i kontrola ryzyka
Bez grup Dependabot może otworzyć oddzielny pull request dla każdej biblioteki. Włączenie groups tworzy grupę dla każdego ekosystemu i obejmuje wzorcem wszystkie zależności. To ogranicza kolejkę przeglądu, lecz większy PR trudniej diagnozować, gdy jedna aktualizacja psuje testy. W krytycznych repozytoriach warto po wygenerowaniu dodać bardziej precyzyjne wzorce lub osobne grupy dla poprawek patch i minor.
Limit PR nie zastępuje testów. Każda automatyczna zmiana powinna uruchamiać CI, analizę statyczną oraz testy integracyjne. Dla aktualizacji obrazów warto dodatkowo zbudować kontener i przeskanować go przed scaleniem. Sam Dependabot proponuje zmianę; decyzję o wdrożeniu nadal podejmuje zespół.
Recenzenci, commity i bezpieczeństwo
Generator usuwa początkowy znak @ z nazw recenzentów, usuwa duplikaty i akceptuje nazwy użytkowników lub zespołów. Prefiks trafia do commit-message.prefix jako bezpiecznie zakodowany ciąg. Warto użyć konwencji znanej zespołowi, na przykład chore albo deps, aby reguły changeloga i automatyzacji poprawnie klasyfikowały commity.
registries; wartości wrażliwych nie wklejaj bezpośrednio do pliku śledzonego przez Git.Generator nie tworzy sekcji rejestrów i nie przyjmuje sekretów, dzięki czemu wynik nie zawiera przypadkowo ujawnionych danych. Po zapisaniu pliku sprawdź też alerty bezpieczeństwa i zasady ochrony gałęzi. Pull request aktualizacyjny powinien przejść te same bramki jakości co zmiana autora.
Najczęściej zadawane pytania
Gdzie zapisać wygenerowany plik?
Dokładnie w .github/dependabot.yml w domyślnej gałęzi repozytorium. Inna nazwa lub katalog nie zostaną odczytane jako konfiguracja Dependabota.
Czy można obsłużyć monorepo?
Tak. Wygenerowany wpis używa katalogu /. Dla każdego katalogu z osobnym manifestem dodaj drugi wpis tego samego ekosystemu i ustaw odpowiednie directory albo użyj obsługiwanej opcji wielu katalogów.
Co oznacza limit równy zero?
Wartość 0 w open-pull-requests-limit pozwala tymczasowo wyłączyć pull requesty aktualizacji wersji dla danego wpisu bez usuwania całej konfiguracji.
Czy grupowanie obejmuje poprawki bezpieczeństwa?
Zachowanie zależy od opcji i rodzaju alertu. Po wdrożeniu sprawdź politykę repozytorium, ponieważ priorytetową poprawkę bezpieczeństwa czasem lepiej scalać osobno niż czekać na większą grupę zmian.
Jak pominąć aktualizacje major?
Dodaj do wybranego wpisu sekcję ignore z typem aktualizacji semantycznej major. Generator daje bezpieczną bazę, a szczegółowe reguły wersji można dopisać po skopiowaniu wyniku.