首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >区分Dependabot安全和版本更新请求吗?

区分Dependabot安全和版本更新请求吗?
EN

Stack Overflow用户
提问于 2022-05-05 02:20:40
回答 1查看 616关注 0票数 2

我们已经为repos上的安全漏洞启用了Dependabot一段时间,但也只是将其设置为版本化更新。我的理解是,后者的配置选项也会影响前者,特别是在元数据选项方面,比如设置PR标签或标题。

既然如此,是否有办法区分Dependabot为安全漏洞打开的PR与它打开的PRs是因为它已经过时了,对于我们希望优先处理前者的情况呢?

EN

回答 1

Stack Overflow用户

发布于 2022-05-18 19:28:07

我今天也遇到了同样的问题。我还没有找到一种方法来区分安全PRs和过时PRs与PRs本身,但是我已经发现了一些事情:

  1. Dependabot的安全警报与您在dependabot.yml配置文件中设置的安全警报有一个独立的PR限制。这限制了听起来像是硬编码到10
  2. 如果您想对安全警报进行优先级排序,您可以更轻松地从repo:https://github.com/[user]/[repo]/security/dependabot的警报页面中进行排序。如果Dependabot为其中一个安全更新打开了一个PR,它就会在警报的右边有一个拉请求图标和链接。
  3. 我认为Dependabot不会打开一个安全警报,如果一个现有的PR解决了这种依赖(它会告诉你同样多的警报页面)。因此,如果您看到您有没有任何生成的拉请求的安全警报,您可以尝试使用非安全的Dependabot PRs来查看它们是否解决了您的安全警报。
  4. 最后一件可以尝试的事情是将非安全性的Dependabot限制在次要版本和补丁版本上。从理论上讲,这限制了解决安全问题的PR的数量,但也很难验证和合并,这可能有助于优先级的确定。

我希望这能帮到你!我肯定我也遗漏了一些东西,所以我很想看到这个问题的其他答案。

票数 1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/72121224

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档