# Dependabot オプション リファレンス

リポジトリの管理方法をカスタマイズするために使用できるすべてのオプションの詳細情報 Dependabot 。

この記事では、 `dependabot.yml` ファイルで使用できる構成オプションのリファレンス情報を提供します。 これらのオプションを使用して、 Dependabot がパッケージ エコシステムを監視し、更新プログラムをスケジュールし、プル要求を作成する方法をカスタマイズします。
`dependabot.yml` ファイルの概要とそのしくみについては、[dependabot.yml ファイルについて](/ja/code-security/concepts/supply-chain-security/about-the-dependabot-yml-file) を参照してください。

<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-shield-check" aria-label="Security updates" role="img"><path d="m8.533.133 5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667l5.25-1.68a1.748 1.748 0 0 1 1.066 0Zm-.61 1.429.001.001-5.25 1.68a.251.251 0 0 0-.174.237V7c0 1.36.275 2.666 1.057 3.859.784 1.194 2.121 2.342 4.366 3.298a.196.196 0 0 0 .154 0c2.245-.957 3.582-2.103 4.366-3.297C13.225 9.666 13.5 8.358 13.5 7V3.48a.25.25 0 0 0-.174-.238l-5.25-1.68a.25.25 0 0 0-.153 0ZM11.28 6.28l-3.5 3.5a.75.75 0 0 1-1.06 0l-1.5-1.5a.749.749 0 0 1 .326-1.275.749.749 0 0 1 .734.215l.97.97 2.97-2.97a.751.751 0 0 1 1.042.018.751.751 0 0 1 .018 1.042Z"></path></svg> アイコンでマークされているすべてのオプションは、Dependabot が使用されていない限り、`target-branch` によるセキュリティ更新プログラムの pull request 作成方法も変更します。

### 必要なキー

| Key                                                          | ロケーション                       | 目的                                                                                                               |
| ------------------------------------------------------------ | ---------------------------- | ---------------------------------------------------------------------------------------------------------------- |
| `version`                                                    | 最上位レベル                       |                                                                                                                  |
| Dependabot 使用する構成構文。 Always (常に)`2`。                         |                              |                                                                                                                  |
| `updates`                                                    | 最上位レベル                       | 更新する各 `package-ecosystem` を定義するセクション。                                                                            |
| [`package-ecosystem`](#package-ecosystem-)                   |                              |                                                                                                                  |
| `updates` の下                                                 | 更新するパッケージ マネージャーを定義します。      |                                                                                                                  |
| \[                                                           |                              |                                                                                                                  |
| `directories` または `directory`]\(#directories-or-directory--) | 各 `package-ecosystem` エントリの下 | 更新対象となるマニフェストまたはその他の定義ファイルの場所を定義します。                                                                             |
| [`schedule.interval`](#schedule-)                            | 各 `package-ecosystem` エントリの下 | バージョンの更新プログラム ( `daily`、 `weekly`、 `monthly`、 `quarterly`、 `semiannually`、 `yearly`、または `cron`) を検索するかどうかを定義します。 |

必要に応じて、最上位レベルの `registries` キーを含めて、プライベート レジストリのアクセス詳細を定義することもできます。「[最上位レベルの `registries` キー](#top-level-registries-key)」を参照してください。

```yaml copy

# Basic `dependabot.yml` file with
# minimum configuration for two package managers

version: 2
updates:
  # Enable version updates for npm
  - package-ecosystem: "npm"
    # Look for `package.json` and `lock` files in the `root` directory
    directory: "/"
    # Check the npm registry for updates every day (weekdays)
    schedule:
      interval: "daily"

  # Enable version updates for Docker
  - package-ecosystem: "docker"
    # Look for a `Dockerfile` in the `root` directory
    directory: "/"
    # Check for updates once a week
    schedule:
      interval: "weekly"
```

`dependabot.yml` ファイルの実際の例については、[Dependabot独自の構成ファイル](https://github.com/dependabot/dependabot-core/blob/main/.github/dependabot.yml)を参照してください。

## `allow`<svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-versions" aria-label="Version updates" role="img"><path d="M10 22a2 2 0 0 1-2-2V4a2 2 0 0 1 2-2h11a2 2 0 0 1 2 2v16a2 2 0 0 1-2 2Zm-.5-2a.5.5 0 0 0 .5.5h11a.5.5 0 0 0 .5-.5V4a.5.5 0 0 0-.5-.5H10a.5.5 0 0 0-.5.5ZM6.17 4.165a.75.75 0 0 1-.335 1.006c-.228.114-.295.177-.315.201a.035.035 0 0 0-.008.016.423.423 0 0 0-.012.112v13c0 .07.008.102.012.112a.03.03 0 0 0 .008.016c.02.024.087.087.315.201a.749.749 0 1 1-.67 1.342c-.272-.136-.58-.315-.81-.598C4.1 19.259 4 18.893 4 18.5v-13c0-.393.1-.759.355-1.073.23-.283.538-.462.81-.598a.75.75 0 0 1 1.006.336ZM2.15 5.624a.75.75 0 0 1-.274 1.025c-.15.087-.257.17-.32.245C1.5 6.96 1.5 6.99 1.5 7v10c0 .01 0 .04.056.106.063.074.17.158.32.245a.75.75 0 0 1-.752 1.298C.73 18.421 0 17.907 0 17V7c0-.907.73-1.42 1.124-1.65a.75.75 0 0 1 1.025.274Z"></path></svg><svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-shield-check" aria-label="Security updates" role="img"><path d="M16.53 9.78a.75.75 0 0 0-1.06-1.06L11 13.19l-1.97-1.97a.75.75 0 0 0-1.06 1.06l2.5 2.5a.75.75 0 0 0 1.06 0l5-5Z"></path><path d="m12.54.637 8.25 2.675A1.75 1.75 0 0 1 22 4.976V10c0 6.19-3.771 10.704-9.401 12.83a1.704 1.704 0 0 1-1.198 0C5.77 20.705 2 16.19 2 10V4.976c0-.758.489-1.43 1.21-1.664L11.46.637a1.748 1.748 0 0 1 1.08 0Zm-.617 1.426-8.25 2.676a.249.249 0 0 0-.173.237V10c0 5.46 3.28 9.483 8.43 11.426a.199.199 0 0 0 .14 0C17.22 19.483 20.5 15.461 20.5 10V4.976a.25.25 0 0 0-.173-.237l-8.25-2.676a.253.253 0 0 0-.154 0Z"></path></svg>

パッケージ エコシステムに対してどの依存関係を保持するかを正確に定義するために使います。 多くの場合、[`ignore`](#ignore--) オプションと共に使われます。 例については、「[Dependabot が更新する依存関係を制御する](/ja/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/controlling-dependencies-updated#allowing-specific-dependencies-to-be-updated)」を参照してください。

Dependabot 既定の動作:

* <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-versions" aria-label="versions" role="img"><path d="M7.75 14A1.75 1.75 0 0 1 6 12.25v-8.5C6 2.784 6.784 2 7.75 2h6.5c.966 0 1.75.784 1.75 1.75v8.5A1.75 1.75 0 0 1 14.25 14Zm-.25-1.75c0 .138.112.25.25.25h6.5a.25.25 0 0 0 .25-.25v-8.5a.25.25 0 0 0-.25-.25h-6.5a.25.25 0 0 0-.25.25ZM4.9 3.508a.75.75 0 0 1-.274 1.025.249.249 0 0 0-.126.217v6.5c0 .09.048.173.126.217a.75.75 0 0 1-.752 1.298A1.75 1.75 0 0 1 3 11.25v-6.5c0-.649.353-1.214.874-1.516a.75.75 0 0 1 1.025.274ZM1.625 5.533h.001a.249.249 0 0 0-.126.217v4.5c0 .09.048.173.126.217a.75.75 0 0 1-.752 1.298A1.748 1.748 0 0 1 0 10.25v-4.5a1.748 1.748 0 0 1 .873-1.516.75.75 0 1 1 .752 1.299Z"></path></svg> マニフェストで明示的に定義されているすべての依存関係は、バージョンの更新によって最新の状態に保たれます。
* <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-shield-check" aria-label="shield-check" role="img"><path d="m8.533.133 5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667l5.25-1.68a1.748 1.748 0 0 1 1.066 0Zm-.61 1.429.001.001-5.25 1.68a.251.251 0 0 0-.174.237V7c0 1.36.275 2.666 1.057 3.859.784 1.194 2.121 2.342 4.366 3.298a.196.196 0 0 0 .154 0c2.245-.957 3.582-2.103 4.366-3.297C13.225 9.666 13.5 8.358 13.5 7V3.48a.25.25 0 0 0-.174-.238l-5.25-1.68a.25.25 0 0 0-.153 0ZM11.28 6.28l-3.5 3.5a.75.75 0 0 1-1.06 0l-1.5-1.5a.749.749 0 0 1 .326-1.275.749.749 0 0 1 .734.215l.97.97 2.97-2.97a.751.751 0 0 1 1.042.018.751.751 0 0 1 .018 1.042Z"></path></svg> 脆弱な依存関係を持つロック ファイルで定義されているすべての依存関係は、セキュリティ更新プログラムによって更新されます。

`allow`を指定Dependabot場合は、次のプロセスを使用します。

1. 明示的に**許可した**依存関係をすべてチェックします。
2. 次に、**無視された**依存関係またはバージョンを除外します。

   依存関係が `allow` と `ignore` ステートメントと一致する場合、依存関係は**無視されます**。

| パラメーター            | 目的                                                                                                                                            |
| ----------------- | --------------------------------------------------------------------------------------------------------------------------------------------- |
| `dependency-name` | 名前が一致する依存関係の更新を許可します。必要に応じて、0 文字以上に一致させるために `*` を使用できます。                                                                                      |
| `dependency-type` | 特定の種類の依存関係に対する更新を許可します。                                                                                                                       |
|                   |                                                                                                                                               |
| `update-types`    | 1 つ以上のセマンティック バージョン管理レベルの更新を許可します。 サポートされている値: `version-update:semver-patch`、`version-update:semver-minor`、および `version-update:semver-major`。 |
|                   |                                                                                                                                               |

### `dependency-name` (`allow`)

ほとんどのパッケージ マネージャーでは、ロックまたはマニフェスト ファイルで指定された依存関係名と一致する値を定義する必要があります。 一部のシステムには、より複雑な要件があります。

| パッケージ マネージャー                                                                                                                | 必要な形式                | Example                  |
| --------------------------------------------------------------------------------------------------------------------------- | -------------------- | ------------------------ |
| Gradle と Maven                                                                                                              | `groupId:artifactId` | `org.kohsuke:github-api` |
| イメージ タグ用の Docker                                                                                                            | リポジトリのフルネーム          |                          |
| `<account ID>.dkr.ecr.us-west-2.amazonaws.com/base/foo/bar/ruby:3.1.0-focal-jemalloc` のイメージ タグには、`base/foo/bar/ruby` を使います。 |                      |                          |

### `dependency-type` (`allow`)

| 依存関係の種類                                                                    | パッケージマネージャーによるサポート                      | 更新の許可              |
| -------------------------------------------------------------------------- | --------------------------------------- | ------------------ |
| `direct`                                                                   | All                                     | 明示的に定義されたすべての依存関係。 |
| `indirect`                                                                 |                                         |                    |
| `bundler`、 `pip`、 `composer`、 `cargo`、 `gomod`、 `uv`                       | 直接依存関係 (サブ依存関係または推移的依存関係とも呼ばれます) の依存関係。 |                    |
| `all`                                                                      | All                                     | 明示的に定義されたすべての依存関係。 |
| `bundler`、`pip`、`composer`、`cargo`、`gomod`、`uv`の場合、直接依存関係の依存関係も含まれます。      |                                         |                    |
| `production`                                                               |                                         |                    |
| `bundler`、 `composer`、 `mix`、 `maven`、 `npm`、 `pip`、 `uv` (すべてのマネージャーではない) | パッケージ マネージャーによって運用依存関係として定義された依存関係のみ。   |                    |
| `development`                                                              |                                         |                    |
| `bundler`、 `composer`、 `mix`、 `maven`、 `npm`、 `pip`、 `uv` (すべてのマネージャーではない) | パッケージ マネージャーによって開発依存関係として定義された依存関係のみ。   |                    |

### `update-types` (`allow`)

`update-types` は *バージョン* 更新プログラムにのみ影響し、 \_セキュリティ更新プログラム\_には影響しません。

許可するセマンティック バージョン (SemVer) を指定します。

SemVer は、`x.y.z` の形式でソフトウェア パッケージのバージョンを定義するための標準として認められています。
Dependabot は、この形式のバージョンが常に `major.minor.patch`されることを前提としています。
`update-types`値は、1 つ以上の文字列のリストです。

* `version-update:semver-patch`を使用して、パッチのリリースを許可します。
* マイナー リリースを許可するには、 `version-update:semver-minor` を使用します。
* メジャー リリースを許可するには、 `version-update:semver-major` を使用します。

`update-types`ルールから`allow`を省略すると、そのルールのすべての更新の種類が許可されます。

`update-types`を`dependency-name`または`dependency-type`と組み合わせて、許可される更新プログラムをさらに絞り込むことができます。 これらのオプションを組み合わせる方法の例については、 [AUTOTITLE を](/ja/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/controlling-dependencies-updated#allowing-specific-semantic-versioning-levels-for-updates)参照してください。

## `assignees`<svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-versions" aria-label="Version updates" role="img"><path d="M10 22a2 2 0 0 1-2-2V4a2 2 0 0 1 2-2h11a2 2 0 0 1 2 2v16a2 2 0 0 1-2 2Zm-.5-2a.5.5 0 0 0 .5.5h11a.5.5 0 0 0 .5-.5V4a.5.5 0 0 0-.5-.5H10a.5.5 0 0 0-.5.5ZM6.17 4.165a.75.75 0 0 1-.335 1.006c-.228.114-.295.177-.315.201a.035.035 0 0 0-.008.016.423.423 0 0 0-.012.112v13c0 .07.008.102.012.112a.03.03 0 0 0 .008.016c.02.024.087.087.315.201a.749.749 0 1 1-.67 1.342c-.272-.136-.58-.315-.81-.598C4.1 19.259 4 18.893 4 18.5v-13c0-.393.1-.759.355-1.073.23-.283.538-.462.81-.598a.75.75 0 0 1 1.006.336ZM2.15 5.624a.75.75 0 0 1-.274 1.025c-.15.087-.257.17-.32.245C1.5 6.96 1.5 6.99 1.5 7v10c0 .01 0 .04.056.106.063.074.17.158.32.245a.75.75 0 0 1-.752 1.298C.73 18.421 0 17.907 0 17V7c0-.907.73-1.42 1.124-1.65a.75.75 0 0 1 1.025.274Z"></path></svg><svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-shield-check" aria-label="Security updates" role="img"><path d="M16.53 9.78a.75.75 0 0 0-1.06-1.06L11 13.19l-1.97-1.97a.75.75 0 0 0-1.06 1.06l2.5 2.5a.75.75 0 0 0 1.06 0l5-5Z"></path><path d="m12.54.637 8.25 2.675A1.75 1.75 0 0 1 22 4.976V10c0 6.19-3.771 10.704-9.401 12.83a1.704 1.704 0 0 1-1.198 0C5.77 20.705 2 16.19 2 10V4.976c0-.758.489-1.43 1.21-1.664L11.46.637a1.748 1.748 0 0 1 1.08 0Zm-.617 1.426-8.25 2.676a.249.249 0 0 0-.173.237V10c0 5.46 3.28 9.483 8.43 11.426a.199.199 0 0 0 .14 0C17.22 19.483 20.5 15.461 20.5 10V4.976a.25.25 0 0 0-.173-.237l-8.25-2.676a.253.253 0 0 0-.154 0Z"></path></svg>

パッケージエコシステムで作成されるすべてのプルリクエストに、個別の担当者を指定します。  例については、「[実際のプロセスに合わせて Dependabot pull request をカスタマイズする](/ja/code-security/tutorials/secure-your-dependencies/customizing-dependabot-prs)」を参照してください。

Dependabot 既定の動作:

* Pull request は担当者なしで作成されます。

`assignees` が定義されている場合：

* <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-versions" aria-label="versions" role="img"><path d="M7.75 14A1.75 1.75 0 0 1 6 12.25v-8.5C6 2.784 6.784 2 7.75 2h6.5c.966 0 1.75.784 1.75 1.75v8.5A1.75 1.75 0 0 1 14.25 14Zm-.25-1.75c0 .138.112.25.25.25h6.5a.25.25 0 0 0 .25-.25v-8.5a.25.25 0 0 0-.25-.25h-6.5a.25.25 0 0 0-.25.25ZM4.9 3.508a.75.75 0 0 1-.274 1.025.249.249 0 0 0-.126.217v6.5c0 .09.048.173.126.217a.75.75 0 0 1-.752 1.298A1.75 1.75 0 0 1 3 11.25v-6.5c0-.649.353-1.214.874-1.516a.75.75 0 0 1 1.025.274ZM1.625 5.533h.001a.249.249 0 0 0-.126.217v4.5c0 .09.048.173.126.217a.75.75 0 0 1-.752 1.298A1.748 1.748 0 0 1 0 10.25v-4.5a1.748 1.748 0 0 1 .873-1.516.75.75 0 1 1 .752 1.299Z"></path></svg> バージョン更新のすべてのプル要求は、選択した担当者で作成されます。
* <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-shield-check" aria-label="shield-check" role="img"><path d="m8.533.133 5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667l5.25-1.68a1.748 1.748 0 0 1 1.066 0Zm-.61 1.429.001.001-5.25 1.68a.251.251 0 0 0-.174.237V7c0 1.36.275 2.666 1.057 3.859.784 1.194 2.121 2.342 4.366 3.298a.196.196 0 0 0 .154 0c2.245-.957 3.582-2.103 4.366-3.297C13.225 9.666 13.5 8.358 13.5 7V3.48a.25.25 0 0 0-.174-.238l-5.25-1.68a.25.25 0 0 0-.153 0ZM11.28 6.28l-3.5 3.5a.75.75 0 0 1-1.06 0l-1.5-1.5a.749.749 0 0 1 .326-1.275.749.749 0 0 1 .734.215l.97.97 2.97-2.97a.751.751 0 0 1 1.042.018.751.751 0 0 1 .018 1.042Z"></path></svg> 既定以外のブランチへの更新を定義 `target-branch` 場合を除き、セキュリティ更新プログラムに対するすべてのプル要求は、選択した担当者によって作成されます。

担当者はリポジトリへの書き込みアクセス権限を持っている必要があります。 Organization が所有するリポジトリの場合、読み取りアクセス権を持つ organization メンバーも有効な担当者です。

## `commit-message`<svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-versions" aria-label="Version updates" role="img"><path d="M10 22a2 2 0 0 1-2-2V4a2 2 0 0 1 2-2h11a2 2 0 0 1 2 2v16a2 2 0 0 1-2 2Zm-.5-2a.5.5 0 0 0 .5.5h11a.5.5 0 0 0 .5-.5V4a.5.5 0 0 0-.5-.5H10a.5.5 0 0 0-.5.5ZM6.17 4.165a.75.75 0 0 1-.335 1.006c-.228.114-.295.177-.315.201a.035.035 0 0 0-.008.016.423.423 0 0 0-.012.112v13c0 .07.008.102.012.112a.03.03 0 0 0 .008.016c.02.024.087.087.315.201a.749.749 0 1 1-.67 1.342c-.272-.136-.58-.315-.81-.598C4.1 19.259 4 18.893 4 18.5v-13c0-.393.1-.759.355-1.073.23-.283.538-.462.81-.598a.75.75 0 0 1 1.006.336ZM2.15 5.624a.75.75 0 0 1-.274 1.025c-.15.087-.257.17-.32.245C1.5 6.96 1.5 6.99 1.5 7v10c0 .01 0 .04.056.106.063.074.17.158.32.245a.75.75 0 0 1-.752 1.298C.73 18.421 0 17.907 0 17V7c0-.907.73-1.42 1.124-1.65a.75.75 0 0 1 1.025.274Z"></path></svg><svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-shield-check" aria-label="Security updates" role="img"><path d="M16.53 9.78a.75.75 0 0 0-1.06-1.06L11 13.19l-1.97-1.97a.75.75 0 0 0-1.06 1.06l2.5 2.5a.75.75 0 0 0 1.06 0l5-5Z"></path><path d="m12.54.637 8.25 2.675A1.75 1.75 0 0 1 22 4.976V10c0 6.19-3.771 10.704-9.401 12.83a1.704 1.704 0 0 1-1.198 0C5.77 20.705 2 16.19 2 10V4.976c0-.758.489-1.43 1.21-1.664L11.46.637a1.748 1.748 0 0 1 1.08 0Zm-.617 1.426-8.25 2.676a.249.249 0 0 0-.173.237V10c0 5.46 3.28 9.483 8.43 11.426a.199.199 0 0 0 .14 0C17.22 19.483 20.5 15.461 20.5 10V4.976a.25.25 0 0 0-.173-.237l-8.25-2.676a.253.253 0 0 0-.154 0Z"></path></svg>

コミット メッセージの形式を定義します。 Pull request のタイトルはコミット メッセージに基づいて記述されるため、この設定は pull request のタイトルにも影響します。 例については、「[実際のプロセスに合わせて Dependabot pull request をカスタマイズする](/ja/code-security/tutorials/secure-your-dependencies/customizing-dependabot-prs)」を参照してください。

Dependabot 既定の動作:

* コミット メッセージは、リポジトリで検出されたものと同様のパターンに従います。

`commit-message` が定義されている場合：

* <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-versions" aria-label="versions" role="img"><path d="M7.75 14A1.75 1.75 0 0 1 6 12.25v-8.5C6 2.784 6.784 2 7.75 2h6.5c.966 0 1.75.784 1.75 1.75v8.5A1.75 1.75 0 0 1 14.25 14Zm-.25-1.75c0 .138.112.25.25.25h6.5a.25.25 0 0 0 .25-.25v-8.5a.25.25 0 0 0-.25-.25h-6.5a.25.25 0 0 0-.25.25ZM4.9 3.508a.75.75 0 0 1-.274 1.025.249.249 0 0 0-.126.217v6.5c0 .09.048.173.126.217a.75.75 0 0 1-.752 1.298A1.75 1.75 0 0 1 3 11.25v-6.5c0-.649.353-1.214.874-1.516a.75.75 0 0 1 1.025.274ZM1.625 5.533h.001a.249.249 0 0 0-.126.217v4.5c0 .09.048.173.126.217a.75.75 0 0 1-.752 1.298A1.748 1.748 0 0 1 0 10.25v-4.5a1.748 1.748 0 0 1 .873-1.516.75.75 0 1 1 .752 1.299Z"></path></svg> すべてのコミット メッセージは、定義されたパターンに従います。
* <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-shield-check" aria-label="shield-check" role="img"><path d="m8.533.133 5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667l5.25-1.68a1.748 1.748 0 0 1 1.066 0Zm-.61 1.429.001.001-5.25 1.68a.251.251 0 0 0-.174.237V7c0 1.36.275 2.666 1.057 3.859.784 1.194 2.121 2.342 4.366 3.298a.196.196 0 0 0 .154 0c2.245-.957 3.582-2.103 4.366-3.297C13.225 9.666 13.5 8.358 13.5 7V3.48a.25.25 0 0 0-.174-.238l-5.25-1.68a.25.25 0 0 0-.153 0ZM11.28 6.28l-3.5 3.5a.75.75 0 0 1-1.06 0l-1.5-1.5a.749.749 0 0 1 .326-1.275.749.749 0 0 1 .734.215l.97.97 2.97-2.97a.751.751 0 0 1 1.042.018.751.751 0 0 1 .018 1.042Z"></path></svg> 既定以外の分岐に対する更新を定義 `target-branch` 場合を除き、すべてのコミット メッセージは定義されたパターンに従います。

| パラメーター               | 目的                                                                     |
| -------------------- | ---------------------------------------------------------------------- |
| `prefix`             | すべてのコミット メッセージと pull request のタイトルのプレフィックスを定義します。                      |
| `prefix-development` | サポートされているシステム上で、Development 依存関係グループ内の依存関係を更新するコミットに使う別のプレフィックスを定義します。 |
| `include`            | コミット メッセージのプレフィックスの後にその他の情報を入力します。                                     |

> \[!TIP]
> グループ化された更新に対して pull request が生成されると、ブランチ名と pull request のタイトルはグループ `IDENTIFIER` によって定義されます。「[`groups`](#groups--)」を参照してください。

### `prefix`

* `prefix-development` も定義されていない場合、すべてのコミット メッセージに使われます。
* 値は最大 50 文字まで使用できます。
* Dependabot は、値が文字、数字、閉じ丸括弧、または閉じ角括弧で終わるときに、メインのコミットメッセージを追加する前に、プレフィックスの後にコロンを挿入します。
* コロンの追加を停止するには、値の末尾を空白文字にします。

### `prefix-development`

サポート対象: `bundler`、 `composer`、 `mix`、 `maven`、 `npm`、 `pip`、 `uv`。

* Development 依存関係グループ内の依存関係を更新するコミット メッセージにのみ使われます。
* それ以外の場合、パラメーターは `prefix` パラメーターとまったく同じように動作します。

### `include`

* 値 `scope` のみをサポートします
* 定義すると、プレフィックスの後にコミットで更新される依存関係の種類 (`deps` または `deps-dev`) が続きます。

## `cooldown`<svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-versions" aria-label="Version updates" role="img"><path d="M10 22a2 2 0 0 1-2-2V4a2 2 0 0 1 2-2h11a2 2 0 0 1 2 2v16a2 2 0 0 1-2 2Zm-.5-2a.5.5 0 0 0 .5.5h11a.5.5 0 0 0 .5-.5V4a.5.5 0 0 0-.5-.5H10a.5.5 0 0 0-.5.5ZM6.17 4.165a.75.75 0 0 1-.335 1.006c-.228.114-.295.177-.315.201a.035.035 0 0 0-.008.016.423.423 0 0 0-.012.112v13c0 .07.008.102.012.112a.03.03 0 0 0 .008.016c.02.024.087.087.315.201a.749.749 0 1 1-.67 1.342c-.272-.136-.58-.315-.81-.598C4.1 19.259 4 18.893 4 18.5v-13c0-.393.1-.759.355-1.073.23-.283.538-.462.81-.598a.75.75 0 0 1 1.006.336ZM2.15 5.624a.75.75 0 0 1-.274 1.025c-.15.087-.257.17-.32.245C1.5 6.96 1.5 6.99 1.5 7v10c0 .01 0 .04.056.106.063.074.17.158.32.245a.75.75 0 0 1-.752 1.298C.73 18.421 0 17.907 0 17V7c0-.907.73-1.42 1.124-1.65a.75.75 0 0 1 1.025.274Z"></path></svg>

依存関係の更新の**クールダウン期間**を定義し、構成可能な日数だけ更新を延期することができます。
`cooldown` オプションは、\_バージョン\_更新プログラムでのみ使用でき、\_セキュリティ\_更新プログラムでは使用できません。

この機能を使用すると、ユーザーは新しいバージョンの更新プログラム Dependabot 生成する頻度をカスタマイズでき、更新頻度をより詳細に制御できます。 例については、「[Dependabot バージョン更新プログラムに合わせて pull request の作成を最適化する](/ja/code-security/tutorials/secure-your-dependencies/optimizing-pr-creation-version-updates#setting-up-a-cooldown-period-for-dependency-updates)」を参照してください。

Dependabot 既定の動作:

* `schedule.interval`で定義されたスケジュールに従って更新プログラムを確認します。
* \*\*\*\*が構成されていない場合でも、バージョン更新プログラムに `cooldown`を適用します。 新しいバージョンは、リリースから 3 日後までバージョン更新プログラムとは見なされません。 **この既定のクールダウンは、セキュリティ更新プログラムには適用されません。**

`cooldown` オプションを構成して、これらの既定のクールダウン期間をカスタマイズし、適用する依存関係を制御できます。
\*\*
`cooldown`
\*\* が定義されている場合：

1. Dependabot は、定義された `schedule.interval` 設定に従って更新プログラムをチェックします。
2. Dependabot は、クールダウン設定をチェックします。
3. 依存関係の新しいリリースがクールダウン期間内にある場合、 Dependabot はその依存関係のバージョンの更新をスキップします。
4. クールダウン期間のない依存関係、またはクールダウン期間を過ぎた依存関係は、構成した `versioning-strategy` 設定に従って最新バージョンに更新されます。
5. 依存関係のクールダウンが終了した後、 Dependabot は、 `dependabot.yml`で定義されている標準的な更新戦略に従って依存関係の更新を再開します。

### **`cooldown` の構成**

以下のオプションを使ってクールダウンの期間を指定できます。

| パラメーター                                                                | Description                                                                       |
| --------------------------------------------------------------------- | --------------------------------------------------------------------------------- |
| `default-days`                                                        | 特定のルールがない**依存関係の既定のクールダウン期間** (省略可能)。 指定しない場合、 Dependabot は 3 日間の既定のクールダウンを適用します。 |
| `semver-major-days`                                                   |                                                                                   |
| **メジャー バージョン更新**のクールダウン期間 (省略可能。SemVer をサポートするパッケージ マネージャーにのみ適用されます)。 |                                                                                   |
| `semver-minor-days`                                                   |                                                                                   |
| **マイナー バージョン更新**のクールダウン期間 (省略可能。SemVer をサポートするパッケージ マネージャーにのみ適用されます)。 |                                                                                   |
| `semver-patch-days`                                                   |                                                                                   |
| **パッチ バージョン更新**のクールダウン期間 (省略可能。SemVer をサポートするパッケージ マネージャーにのみ適用されます)。  |                                                                                   |
| `include`                                                             |                                                                                   |
| **クールダウンを適用**する依存関係のリスト (最大 **150 項目**)。 ワイルドカードのサポート (`*`).          |                                                                                   |
| `exclude`                                                             |                                                                                   |
| **クールダウンから除外する**依存関係のリスト (最大 **150 項目**)。 ワイルドカードのサポート (`*`).         |                                                                                   |

次の表は、 `cooldown`をサポートするパッケージ マネージャーを示しています。
`default-days` オプションは、一覧表示されているすべてのパッケージ マネージャーでサポートされますが、`semver-major-days`、`semver-minor-days`、および`semver-patch-days`は示されている場合にのみサポートされます。

| パッケージ マネージャー     |                                                                                                                                                      サポートされている既定の日数                                                                                                                                                      |                                                                                                                                                                                                      SemVer-bump の日数がサポートされています                                                                                                                                                                                                     |
| ---------------- | :----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------: | :---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------: |
|                  |                                                                                                                                                                                                                                                                                                                          |                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| Bazel            | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Not supported" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> |
|                  |                                                                                                                                                                                                                                                                                                                          |                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| Bundler          | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |
| Bun              | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |
| 貨物               | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |
| Composer         | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |
|                  |                                                                                                                                                                                                                                                                                                                          |                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| Conda            | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |
|                  |                                                                                                                                                                                                                                                                                                                          |                                                                                                                                                                                                                                                                                                                                                                                                                                     |
|                  |                                                                                                                                                                                                                                                                                                                          |                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| Deno             | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |
|                  |                                                                                                                                                                                                                                                                                                                          |                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| Devcontainers    | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Not supported" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> |
| Docker           | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Not supported" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> |
| Docker Compose   | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Not supported" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> |
| Dotnet SDK       | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |
| Elm              | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |
| GitHub Actions   | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Not supported" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> |
| Gitsubmodule     | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Not supported" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> |
| Gomod (Go モジュール) | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |
| Gradle           | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |
| Helm             | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Not supported" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> |
| 16 進 (16 進)      | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |
|                  |                                                                                                                                                                                                                                                                                                                          |                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| Julia            | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |
|                  |                                                                                                                                                                                                                                                                                                                          |                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| Maven            | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |
|                  |                                                                                                                                                                                                                                                                                                                          |                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| Nix フレーク         | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Not supported" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> |
|                  |                                                                                                                                                                                                                                                                                                                          |                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| NPM と Yarn       | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |
| NuGet            | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |
|                  |                                                                                                                                                                                                                                                                                                                          |                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| OpenTofu         | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Not supported" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> |
|                  |                                                                                                                                                                                                                                                                                                                          |                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| pip              | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |
|                  |                                                                                                                                                                                                                                                                                                                          |                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| pre-commit       | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Not supported" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> |
|                  |                                                                                                                                                                                                                                                                                                                          |                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| Pub              | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |
|                  |                                                                                                                                                                                                                                                                                                                          |                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| Rust ツールチェーン     | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |
|                  |                                                                                                                                                                                                                                                                                                                          |                                                                                                                                                                                                                                                                                                                                                                                                                                     |
|                  |                                                                                                                                                                                                                                                                                                                          |                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| sbt              | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |
|                  |                                                                                                                                                                                                                                                                                                                          |                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| Swift            | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |
| Terraform        | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Not supported" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> |
| UV               | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |
|                  |                                                                                                                                                                                                                                                                                                                          |                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| vcpkg            | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Supported" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg> | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Not supported" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> |
|                  |                                                                                                                                                                                                                                                                                                                          |                                                                                                                                                                                                                                                                                                                                                                                                                                     |

> \[!NOTE]
>
> *

`semver-major-days`、`semver-minor-days`、または `semver-patch-days` が定義されていない場合、クールダウンベースの更新では `default-days` 設定が優先されます。

> \*
> `exclude` リストは常に `include` リストよりも優先されます。 依存関係が両方のリストに指定されている場合、その依存関係は**クールダウンから除外**され、すぐに更新されます。

## `directories` または `directory`<svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-versions" aria-label="Version updates" role="img"><path d="M10 22a2 2 0 0 1-2-2V4a2 2 0 0 1 2-2h11a2 2 0 0 1 2 2v16a2 2 0 0 1-2 2Zm-.5-2a.5.5 0 0 0 .5.5h11a.5.5 0 0 0 .5-.5V4a.5.5 0 0 0-.5-.5H10a.5.5 0 0 0-.5.5ZM6.17 4.165a.75.75 0 0 1-.335 1.006c-.228.114-.295.177-.315.201a.035.035 0 0 0-.008.016.423.423 0 0 0-.012.112v13c0 .07.008.102.012.112a.03.03 0 0 0 .008.016c.02.024.087.087.315.201a.749.749 0 1 1-.67 1.342c-.272-.136-.58-.315-.81-.598C4.1 19.259 4 18.893 4 18.5v-13c0-.393.1-.759.355-1.073.23-.283.538-.462.81-.598a.75.75 0 0 1 1.006.336ZM2.15 5.624a.75.75 0 0 1-.274 1.025c-.15.087-.257.17-.32.245C1.5 6.96 1.5 6.99 1.5 7v10c0 .01 0 .04.056.106.063.074.17.158.32.245a.75.75 0 0 1-.752 1.298C.73 18.421 0 17.907 0 17V7c0-.907.73-1.42 1.124-1.65a.75.75 0 0 1 1.025.274Z"></path></svg><svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-shield-check" aria-label="Security updates" role="img"><path d="M16.53 9.78a.75.75 0 0 0-1.06-1.06L11 13.19l-1.97-1.97a.75.75 0 0 0-1.06 1.06l2.5 2.5a.75.75 0 0 0 1.06 0l5-5Z"></path><path d="m12.54.637 8.25 2.675A1.75 1.75 0 0 1 22 4.976V10c0 6.19-3.771 10.704-9.401 12.83a1.704 1.704 0 0 1-1.198 0C5.77 20.705 2 16.19 2 10V4.976c0-.758.489-1.43 1.21-1.664L11.46.637a1.748 1.748 0 0 1 1.08 0Zm-.617 1.426-8.25 2.676a.249.249 0 0 0-.173.237V10c0 5.46 3.28 9.483 8.43 11.426a.199.199 0 0 0 .14 0C17.22 19.483 20.5 15.461 20.5 10V4.976a.25.25 0 0 0-.173-.237l-8.25-2.676a.253.253 0 0 0-.154 0Z"></path></svg>

**必須オプション**。 各パッケージ マネージャー (*package.json* や *Gemfile* など) のパッケージ マニフェストの場所を定義するために使用します。 この情報がないと Dependabot バージョン更新のプル要求を作成できません。 例については、「[マニフェスト ファイルの複数の場所を定義する](/ja/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/controlling-dependencies-updated#defining-multiple-locations-for-manifest-files)」を参照してください。

* `directory` を使って、マニフェストのディレクトリを 1 つ定義します。

* `directories` を使って、マニフェストの複数のディレクトリで構成されるリストを定義します。

* ほとんどのパッケージ マネージャーのリポジトリのルートに対して相対的なディレクトリを定義します。

* GitHub Actionsの場合は、`/`値を使用します。
  Dependabot では、 `/.github/workflows` ディレクトリとルート ディレクトリから `action.yml/action.yaml` ファイルが検索されます。

構成ファイル内で複数のブロックを使ってエコシステムの 1 つのターゲット ブランチの更新を定義する必要がある場合は、すべての値が一意であり、定義したディレクトリに重複がないことを確認する必要があります。

> \[!NOTE]
> `directories` キーはグロビングとワイルドカード文字 `*` をサポートしています。 これらの機能は `directory` キーではサポートされていません。

## `enable-beta-ecosystems`<svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-versions" aria-label="Version updates only" role="img"><path d="M10 22a2 2 0 0 1-2-2V4a2 2 0 0 1 2-2h11a2 2 0 0 1 2 2v16a2 2 0 0 1-2 2Zm-.5-2a.5.5 0 0 0 .5.5h11a.5.5 0 0 0 .5-.5V4a.5.5 0 0 0-.5-.5H10a.5.5 0 0 0-.5.5ZM6.17 4.165a.75.75 0 0 1-.335 1.006c-.228.114-.295.177-.315.201a.035.035 0 0 0-.008.016.423.423 0 0 0-.012.112v13c0 .07.008.102.012.112a.03.03 0 0 0 .008.016c.02.024.087.087.315.201a.749.749 0 1 1-.67 1.342c-.272-.136-.58-.315-.81-.598C4.1 19.259 4 18.893 4 18.5v-13c0-.393.1-.759.355-1.073.23-.283.538-.462.81-.598a.75.75 0 0 1 1.006.336ZM2.15 5.624a.75.75 0 0 1-.274 1.025c-.15.087-.257.17-.32.245C1.5 6.96 1.5 6.99 1.5 7v10c0 .01 0 .04.056.106.063.074.17.158.32.245a.75.75 0 0 1-.752 1.298C.73 18.421 0 17.907 0 17V7c0-.907.73-1.42 1.124-1.65a.75.75 0 0 1 1.025.274Z"></path></svg>

現在使用できません。

## `groups`<svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-versions" aria-label="Version updates" role="img"><path d="M10 22a2 2 0 0 1-2-2V4a2 2 0 0 1 2-2h11a2 2 0 0 1 2 2v16a2 2 0 0 1-2 2Zm-.5-2a.5.5 0 0 0 .5.5h11a.5.5 0 0 0 .5-.5V4a.5.5 0 0 0-.5-.5H10a.5.5 0 0 0-.5.5ZM6.17 4.165a.75.75 0 0 1-.335 1.006c-.228.114-.295.177-.315.201a.035.035 0 0 0-.008.016.423.423 0 0 0-.012.112v13c0 .07.008.102.012.112a.03.03 0 0 0 .008.016c.02.024.087.087.315.201a.749.749 0 1 1-.67 1.342c-.272-.136-.58-.315-.81-.598C4.1 19.259 4 18.893 4 18.5v-13c0-.393.1-.759.355-1.073.23-.283.538-.462.81-.598a.75.75 0 0 1 1.006.336ZM2.15 5.624a.75.75 0 0 1-.274 1.025c-.15.087-.257.17-.32.245C1.5 6.96 1.5 6.99 1.5 7v10c0 .01 0 .04.056.106.063.074.17.158.32.245a.75.75 0 0 1-.752 1.298C.73 18.421 0 17.907 0 17V7c0-.907.73-1.42 1.124-1.65a.75.75 0 0 1 1.025.274Z"></path></svg><svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-shield-check" aria-label="Security updates" role="img"><path d="M16.53 9.78a.75.75 0 0 0-1.06-1.06L11 13.19l-1.97-1.97a.75.75 0 0 0-1.06 1.06l2.5 2.5a.75.75 0 0 0 1.06 0l5-5Z"></path><path d="m12.54.637 8.25 2.675A1.75 1.75 0 0 1 22 4.976V10c0 6.19-3.771 10.704-9.401 12.83a1.704 1.704 0 0 1-1.198 0C5.77 20.705 2 16.19 2 10V4.976c0-.758.489-1.43 1.21-1.664L11.46.637a1.748 1.748 0 0 1 1.08 0Zm-.617 1.426-8.25 2.676a.249.249 0 0 0-.173.237V10c0 5.46 3.28 9.483 8.43 11.426a.199.199 0 0 0 .14 0C17.22 19.483 20.5 15.461 20.5 10V4.976a.25.25 0 0 0-.173-.237l-8.25-2.676a.253.253 0 0 0-.154 0Z"></path></svg>

パッケージ マネージャーによって管理される 1 つ以上の依存関係のセットを作成し、更新プログラムを少数の対象を絞った pull request にグループ化するようにルールを定義します。 例については、「[Dependabot バージョン更新プログラムに合わせて pull request の作成を最適化する](/ja/code-security/tutorials/secure-your-dependencies/optimizing-pr-creation-version-updates)」を参照してください。

Dependabot 既定の動作:

* バージョン更新とセキュリティ更新の場合、新しいバージョンに更新する必要がある依存関係ごとに 1 つの pull request を開きます。

`groups` を使ってルールを定義する場合:

* 規則と一致する依存関係のすべての更新は、1 つの pull request に結合されます。
* 依存関係が複数のルールと一致する場合、その依存関係は最初に一致したグループに含まれます。
* 一致するルールがない古い依存関係は、個別の pull request で更新されます。

| パラメーター             | 目的                                                                                                                   |
| ------------------ | -------------------------------------------------------------------------------------------------------------------- |
| `IDENTIFIER`       | ブランチ名と pull request のタイトルで使うグループの識別子を定義します。 この先頭と末尾は文字にする必要があります。また、文字、パイプ `\|`、アンダースコア `_`、またはハイフン `-` を含めることができます。 |
| `applies-to`       | グループが適用される更新プログラムの種類を指定します。 未定義の場合、既定でバージョン更新プログラムになります。 サポートされる値: `version-updates` または `security-updates`。         |
| `dependency-type`  | グループを 1 つの種類に制限します。 サポートされる値: `development` または `production`。                                                        |
| `exclude-patterns` | グループから依存関係を除外するパターンを 1 つ以上定義します。                                                                                     |
|                    |                                                                                                                      |
| `group-by`         | 複数のディレクトリ間で更新をグループ化します。 サポートされる値: `dependency-name`。                                                                 |
|                    |                                                                                                                      |
| `patterns`         | 名前が一致する依存関係を含めるパターンを 1 つ以上定義します。                                                                                     |
| `update-types`     | グループを 1 つ以上のセマンティック バージョニング レベルに制限します。 サポートされている値: `minor`、`patch`、および `major`。                                      |

### `dependency-type` (`groups`)

サポート： `bundler`、`composer`、`mix`、`maven`、`npm`、および`pip`。

既定では、グループにはすべての種類の依存関係が含まれます。

* "Development dependency group" に依存関係のみを含めるには、`development` を使います。
* "Production dependency group" に依存関係のみを含めるには、`production` を使います。

### `group-by` (`groups`)

`groups.<group-name>.group-by`を使用して、monorepo 内Dependabot複数のディレクトリ間で更新をグループ化する方法を指定します。

* **型:** 文字列
* **受け入れ可能な値:**`dependency-name`
* **適用対象:** 複数のディレクトリが指定された構成

`dependency-name`に設定すると、Dependabotは、ディレクトリごとに個別のプル要求ではなく、指定されたすべてのディレクトリにわたって依存関係の更新ごとに 1 つのプル要求を作成します。

**ディレクトリ間グループ化の制限事項**

`group-by: dependency-name`を使用する場合:

* すべてのディレクトリで同じパッケージ エコシステムを使用する必要があります (たとえば、すべての `npm` またはすべての `bundler`)
* バージョン更新のみに適用されます
* ディレクトリに依存関係に互換性のないバージョン制約がある場合、 Dependabot は個別のプル要求を作成します

`group-by`の使用例については、[Dependabot バージョン更新プログラムに合わせて pull request の作成を最適化する](/ja/code-security/tutorials/secure-your-dependencies/optimizing-pr-creation-version-updates#grouping-updates-across-directories-in-a-monorepo) を参照してください。

### `patterns` と `exclude-patterns` (`groups`)

どちらのオプションも、依存関係名との一致を定義する際にワイルド カードとして `*` を使用できます。 依存関係がパターンと除外パターンの両方と一致する場合は、グループから除外されます。

### `update-types` (`groups`)

既定では、グループにはすべてのセマンティック バージョン (SemVer) 更新プログラムが含まれます。 SemVer は、`x.y.z` の形式でソフトウェア パッケージのバージョンを定義するための標準として認められています。 Dependabot は、この形式のバージョンが常に `major.minor.patch` であると想定します。

* パッチ リリースを含めるには、`patch` を使います。
* マイナー リリースを含めるには、`minor` を使います。
* メジャー リリースを含めるには、`major` を使います。

例については、「[Dependabot が更新する依存関係を制御する](/ja/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/controlling-dependencies-updated#specifying-the-semantic-versioning-level-to-ignore)」を参照してください。

## `ignore`<svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-versions" aria-label="Version updates" role="img"><path d="M10 22a2 2 0 0 1-2-2V4a2 2 0 0 1 2-2h11a2 2 0 0 1 2 2v16a2 2 0 0 1-2 2Zm-.5-2a.5.5 0 0 0 .5.5h11a.5.5 0 0 0 .5-.5V4a.5.5 0 0 0-.5-.5H10a.5.5 0 0 0-.5.5ZM6.17 4.165a.75.75 0 0 1-.335 1.006c-.228.114-.295.177-.315.201a.035.035 0 0 0-.008.016.423.423 0 0 0-.012.112v13c0 .07.008.102.012.112a.03.03 0 0 0 .008.016c.02.024.087.087.315.201a.749.749 0 1 1-.67 1.342c-.272-.136-.58-.315-.81-.598C4.1 19.259 4 18.893 4 18.5v-13c0-.393.1-.759.355-1.073.23-.283.538-.462.81-.598a.75.75 0 0 1 1.006.336ZM2.15 5.624a.75.75 0 0 1-.274 1.025c-.15.087-.257.17-.32.245C1.5 6.96 1.5 6.99 1.5 7v10c0 .01 0 .04.056.106.063.074.17.158.32.245a.75.75 0 0 1-.752 1.298C.73 18.421 0 17.907 0 17V7c0-.907.73-1.42 1.124-1.65a.75.75 0 0 1 1.025.274Z"></path></svg><svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-shield-check" aria-label="Security updates" role="img"><path d="M16.53 9.78a.75.75 0 0 0-1.06-1.06L11 13.19l-1.97-1.97a.75.75 0 0 0-1.06 1.06l2.5 2.5a.75.75 0 0 0 1.06 0l5-5Z"></path><path d="m12.54.637 8.25 2.675A1.75 1.75 0 0 1 22 4.976V10c0 6.19-3.771 10.704-9.401 12.83a1.704 1.704 0 0 1-1.198 0C5.77 20.705 2 16.19 2 10V4.976c0-.758.489-1.43 1.21-1.664L11.46.637a1.748 1.748 0 0 1 1.08 0Zm-.617 1.426-8.25 2.676a.249.249 0 0 0-.173.237V10c0 5.46 3.28 9.483 8.43 11.426a.199.199 0 0 0 .14 0C17.22 19.483 20.5 15.461 20.5 10V4.976a.25.25 0 0 0-.173-.237l-8.25-2.676a.253.253 0 0 0-.154 0Z"></path></svg>

パッケージ エコシステムに対してどの依存関係を保持するかを正確に定義するには、[`allow`](#allow--) オプションと共に使います。
Dependabot は、許可されているすべての依存関係をチェックし、無視された依存関係またはバージョンを除外します。 許可条件と無視条件の両方で一致する依存関係は、無視されます。 例については、「[Dependabot が更新する依存関係を制御する](/ja/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/controlling-dependencies-updated#ignoring-specific-dependencies)」を参照してください。

Dependabot 既定の動作:

* <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-versions" aria-label="versions" role="img"><path d="M7.75 14A1.75 1.75 0 0 1 6 12.25v-8.5C6 2.784 6.784 2 7.75 2h6.5c.966 0 1.75.784 1.75 1.75v8.5A1.75 1.75 0 0 1 14.25 14Zm-.25-1.75c0 .138.112.25.25.25h6.5a.25.25 0 0 0 .25-.25v-8.5a.25.25 0 0 0-.25-.25h-6.5a.25.25 0 0 0-.25.25ZM4.9 3.508a.75.75 0 0 1-.274 1.025.249.249 0 0 0-.126.217v6.5c0 .09.048.173.126.217a.75.75 0 0 1-.752 1.298A1.75 1.75 0 0 1 3 11.25v-6.5c0-.649.353-1.214.874-1.516a.75.75 0 0 1 1.025.274ZM1.625 5.533h.001a.249.249 0 0 0-.126.217v4.5c0 .09.048.173.126.217a.75.75 0 0 1-.752 1.298A1.748 1.748 0 0 1 0 10.25v-4.5a1.748 1.748 0 0 1 .873-1.516.75.75 0 1 1 .752 1.299Z"></path></svg> マニフェストで明示的に定義されているすべての依存関係は、バージョンの更新によって最新の状態に保たれます。
* <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-shield-check" aria-label="shield-check" role="img"><path d="m8.533.133 5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667l5.25-1.68a1.748 1.748 0 0 1 1.066 0Zm-.61 1.429.001.001-5.25 1.68a.251.251 0 0 0-.174.237V7c0 1.36.275 2.666 1.057 3.859.784 1.194 2.121 2.342 4.366 3.298a.196.196 0 0 0 .154 0c2.245-.957 3.582-2.103 4.366-3.297C13.225 9.666 13.5 8.358 13.5 7V3.48a.25.25 0 0 0-.174-.238l-5.25-1.68a.25.25 0 0 0-.153 0ZM11.28 6.28l-3.5 3.5a.75.75 0 0 1-1.06 0l-1.5-1.5a.749.749 0 0 1 .326-1.275.749.749 0 0 1 .734.215l.97.97 2.97-2.97a.751.751 0 0 1 1.042.018.751.751 0 0 1 .018 1.042Z"></path></svg> 脆弱な依存関係を持つロック ファイルで定義されているすべての依存関係は、セキュリティ更新プログラムによって更新されます。

`ignore`を使用する場合、Dependabotは次のプロセスを使用します。

1. 明示的に**許可した**依存関係をすべてチェックします。
2. 次に、**無視された**依存関係またはバージョンを除外します。

   依存関係が `allow` と `ignore` ステートメントと一致する場合、依存関係は**無視されます**。

| パラメーター            | 目的                                                                                                                                                   |
| ----------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------- |
| `dependency-name` | 一致する名前を持つ依存関係の更新を無視します。必要に応じて、ゼロ文字以上に一致する `*` を使用できます。                                                                                               |
| `versions`        | 特定のバージョンまたはバージョン範囲を無視します。                                                                                                                            |
| `update-types`    | 1 つ以上のセマンティック バージョニング レベルへの更新プログラムを無視します。 サポートされている値: `version-update:semver-patch`、`version-update:semver-minor`、および `version-update:semver-major`。 |

### `dependency-name` (`ignore`)

ほとんどのパッケージ マネージャーでは、ロックまたはマニフェスト ファイルで指定された依存関係名と一致する値を定義する必要があります。 一部のシステムには、より複雑な要件があります。

| パッケージ マネージャー                                                                                                                | 必要な形式                | Example                  |
| --------------------------------------------------------------------------------------------------------------------------- | -------------------- | ------------------------ |
| Gradle と Maven                                                                                                              | `groupId:artifactId` | `org.kohsuke:github-api` |
| イメージ タグ用の Docker                                                                                                            | リポジトリのフルネーム          |                          |
| `<account ID>.dkr.ecr.us-west-2.amazonaws.com/base/foo/bar/ruby:3.1.0-focal-jemalloc` のイメージ タグには、`base/foo/bar/ruby` を使います。 |                      |                          |

### `versions` (`ignore`)

特定のバージョンまたはバージョン範囲を無視するために使います。 範囲を定義する場合は、パッケージ マネージャーの標準パターンを使います。 例えば次が挙げられます。

* npm: `^1.0.0` を使います <!-- markdownlint-disable-line GHD034 -->
* Bundler: `~> 2.0` を使います
* Docker: Bundler バージョンの構文を使います
* NuGet: `7.*` を使います
* Maven: `[1.4,)` を使用する

例については、「[Dependabot が更新する依存関係を制御する](/ja/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/controlling-dependencies-updated#ignoring-specific-versions-or-ranges-of-versions)」を参照してください。

### `update-types` (`ignore`)

無視するセマンティック バージョン (SemVer) を指定します。 SemVer は、`x.y.z` の形式でソフトウェア パッケージのバージョンを定義するための標準として認められています。
Dependabot は、この形式のバージョンが常に `major.minor.patch`されることを前提としています。

* パッチ リリースを含めるには、`version-update:semver-patch` を使います。
* マイナー リリースを含めるには、`version-update:semver-minor` を使います。
* メジャー リリースを含めるには、`version-update:semver-major` を使います。

## `insecure-external-code-execution`<svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-versions" aria-label="Version updates" role="img"><path d="M10 22a2 2 0 0 1-2-2V4a2 2 0 0 1 2-2h11a2 2 0 0 1 2 2v16a2 2 0 0 1-2 2Zm-.5-2a.5.5 0 0 0 .5.5h11a.5.5 0 0 0 .5-.5V4a.5.5 0 0 0-.5-.5H10a.5.5 0 0 0-.5.5ZM6.17 4.165a.75.75 0 0 1-.335 1.006c-.228.114-.295.177-.315.201a.035.035 0 0 0-.008.016.423.423 0 0 0-.012.112v13c0 .07.008.102.012.112a.03.03 0 0 0 .008.016c.02.024.087.087.315.201a.749.749 0 1 1-.67 1.342c-.272-.136-.58-.315-.81-.598C4.1 19.259 4 18.893 4 18.5v-13c0-.393.1-.759.355-1.073.23-.283.538-.462.81-.598a.75.75 0 0 1 1.006.336ZM2.15 5.624a.75.75 0 0 1-.274 1.025c-.15.087-.257.17-.32.245C1.5 6.96 1.5 6.99 1.5 7v10c0 .01 0 .04.056.106.063.074.17.158.32.245a.75.75 0 0 1-.752 1.298C.73 18.421 0 17.907 0 17V7c0-.907.73-1.42 1.124-1.65a.75.75 0 0 1 1.025.274Z"></path></svg><svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-shield-check" aria-label="Security updates" role="img"><path d="M16.53 9.78a.75.75 0 0 0-1.06-1.06L11 13.19l-1.97-1.97a.75.75 0 0 0-1.06 1.06l2.5 2.5a.75.75 0 0 0 1.06 0l5-5Z"></path><path d="m12.54.637 8.25 2.675A1.75 1.75 0 0 1 22 4.976V10c0 6.19-3.771 10.704-9.401 12.83a1.704 1.704 0 0 1-1.198 0C5.77 20.705 2 16.19 2 10V4.976c0-.758.489-1.43 1.21-1.664L11.46.637a1.748 1.748 0 0 1 1.08 0Zm-.617 1.426-8.25 2.676a.249.249 0 0 0-.173.237V10c0 5.46 3.28 9.483 8.43 11.426a.199.199 0 0 0 .14 0C17.22 19.483 20.5 15.461 20.5 10V4.976a.25.25 0 0 0-.173-.237l-8.25-2.676a.253.253 0 0 0-.154 0Z"></path></svg>

サポート: `bundler`、`mix`、および `pip`。

Dependabotが更新中にマニフェストで外部コードを実行できるようにします。 例については、「[外部コードの実行を許可する](/ja/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/configure-access-to-private-registries#allowing-external-code-execution)」を参照してください。

Dependabot 既定の動作:

* 1 つ以上のレジストリ Dependabot アクセス権を付与すると、侵害されたパッケージからコードを保護するために外部コードの実行が自動的に無効になります。
* コードを実行できないと、バージョン更新プログラムが失敗する場合があります。

`insecure-external-code-execution` を許可する場合:

* Dependabot は、バージョン更新プロセスの一環としてマニフェストでコードを実行します。
* コードは、その `updates` の設定に関連付けられたレジストリ内のパッケージ マネージャーにのみアクセスできます。 最上位の `registries` 構成で定義されているレジストリへのアクセスは許可されません。
* そのため、更新プログラムは成功するはずですが、侵害されたパッケージが資格情報を盗んだり、構成済みのレジストリにアクセスしたりする可能性もあります。

サポートされる値: `allow`。

## `labels`<svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-versions" aria-label="Version updates" role="img"><path d="M10 22a2 2 0 0 1-2-2V4a2 2 0 0 1 2-2h11a2 2 0 0 1 2 2v16a2 2 0 0 1-2 2Zm-.5-2a.5.5 0 0 0 .5.5h11a.5.5 0 0 0 .5-.5V4a.5.5 0 0 0-.5-.5H10a.5.5 0 0 0-.5.5ZM6.17 4.165a.75.75 0 0 1-.335 1.006c-.228.114-.295.177-.315.201a.035.035 0 0 0-.008.016.423.423 0 0 0-.012.112v13c0 .07.008.102.012.112a.03.03 0 0 0 .008.016c.02.024.087.087.315.201a.749.749 0 1 1-.67 1.342c-.272-.136-.58-.315-.81-.598C4.1 19.259 4 18.893 4 18.5v-13c0-.393.1-.759.355-1.073.23-.283.538-.462.81-.598a.75.75 0 0 1 1.006.336ZM2.15 5.624a.75.75 0 0 1-.274 1.025c-.15.087-.257.17-.32.245C1.5 6.96 1.5 6.99 1.5 7v10c0 .01 0 .04.056.106.063.074.17.158.32.245a.75.75 0 0 1-.752 1.298C.73 18.421 0 17.907 0 17V7c0-.907.73-1.42 1.124-1.65a.75.75 0 0 1 1.025.274Z"></path></svg><svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-shield-check" aria-label="Security updates" role="img"><path d="M16.53 9.78a.75.75 0 0 0-1.06-1.06L11 13.19l-1.97-1.97a.75.75 0 0 0-1.06 1.06l2.5 2.5a.75.75 0 0 0 1.06 0l5-5Z"></path><path d="m12.54.637 8.25 2.675A1.75 1.75 0 0 1 22 4.976V10c0 6.19-3.771 10.704-9.401 12.83a1.704 1.704 0 0 1-1.198 0C5.77 20.705 2 16.19 2 10V4.976c0-.758.489-1.43 1.21-1.664L11.46.637a1.748 1.748 0 0 1 1.08 0Zm-.617 1.426-8.25 2.676a.249.249 0 0 0-.173.237V10c0 5.46 3.28 9.483 8.43 11.426a.199.199 0 0 0 .14 0C17.22 19.483 20.5 15.461 20.5 10V4.976a.25.25 0 0 0-.173-.237l-8.25-2.676a.253.253 0 0 0-.154 0Z"></path></svg>

パッケージ マネージャーに対して発行されるすべての pull request に独自のラベルを指定します。  例については、「[実際のプロセスに合わせて Dependabot pull request をカスタマイズする](/ja/code-security/tutorials/secure-your-dependencies/customizing-dependabot-prs)」を参照してください。

Dependabot 既定の動作:

* すべての pull request には `dependencies` ラベルが付いています。
* 複数のパッケージ マネージャーを定義すると、エコシステムまたは言語の追加ラベルが各 pull request に追加されます。 例: Gradle の更新プログラムの場合は `java`、git サブモジュールの更新プログラムの場合は `submodules` です。
* セマンティック バージョン (SemVer) ラベルがリポジトリに存在する場合は、バージョン更新の種類 (`major`、 `minor`、または `patch`) を示すために自動的に適用されます。
* Dependabot は、リポジトリで必要に応じてこれらの既定のラベルを自動的に作成します。

`labels` が定義されている場合：

* 指定したラベルは、既定のラベルの代わりに使われます。
* SemVer ラベル (リポジトリに存在する場合) は、定義されているカスタム ラベルに加えて適用されます。
* これらのラベルのいずれかがリポジトリで定義されていない場合は無視されます。
* `labels: [ ]` を使用すると、デフォルトのラベルを含むすべてのラベルを無効化できます。

`target-branch` を使って既定以外のブランチのバージョン アップデートをチェックしないかぎり、このオプションの設定も、このパッケージ マネージャーのマニフェスト ファイルに対するセキュリティ更新プログラムの pull request に影響します。

## `milestone`<svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-versions" aria-label="Version updates" role="img"><path d="M10 22a2 2 0 0 1-2-2V4a2 2 0 0 1 2-2h11a2 2 0 0 1 2 2v16a2 2 0 0 1-2 2Zm-.5-2a.5.5 0 0 0 .5.5h11a.5.5 0 0 0 .5-.5V4a.5.5 0 0 0-.5-.5H10a.5.5 0 0 0-.5.5ZM6.17 4.165a.75.75 0 0 1-.335 1.006c-.228.114-.295.177-.315.201a.035.035 0 0 0-.008.016.423.423 0 0 0-.012.112v13c0 .07.008.102.012.112a.03.03 0 0 0 .008.016c.02.024.087.087.315.201a.749.749 0 1 1-.67 1.342c-.272-.136-.58-.315-.81-.598C4.1 19.259 4 18.893 4 18.5v-13c0-.393.1-.759.355-1.073.23-.283.538-.462.81-.598a.75.75 0 0 1 1.006.336ZM2.15 5.624a.75.75 0 0 1-.274 1.025c-.15.087-.257.17-.32.245C1.5 6.96 1.5 6.99 1.5 7v10c0 .01 0 .04.056.106.063.074.17.158.32.245a.75.75 0 0 1-.752 1.298C.73 18.421 0 17.907 0 17V7c0-.907.73-1.42 1.124-1.65a.75.75 0 0 1 1.025.274Z"></path></svg><svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-shield-check" aria-label="Security updates" role="img"><path d="M16.53 9.78a.75.75 0 0 0-1.06-1.06L11 13.19l-1.97-1.97a.75.75 0 0 0-1.06 1.06l2.5 2.5a.75.75 0 0 0 1.06 0l5-5Z"></path><path d="m12.54.637 8.25 2.675A1.75 1.75 0 0 1 22 4.976V10c0 6.19-3.771 10.704-9.401 12.83a1.704 1.704 0 0 1-1.198 0C5.77 20.705 2 16.19 2 10V4.976c0-.758.489-1.43 1.21-1.664L11.46.637a1.748 1.748 0 0 1 1.08 0Zm-.617 1.426-8.25 2.676a.249.249 0 0 0-.173.237V10c0 5.46 3.28 9.483 8.43 11.426a.199.199 0 0 0 .14 0C17.22 19.483 20.5 15.461 20.5 10V4.976a.25.25 0 0 0-.173-.237l-8.25-2.676a.253.253 0 0 0-.154 0Z"></path></svg>

パッケージマネージャーにより作成されたすべてのプルリクエストをマイルストーンに関連付けます。  例については、「[実際のプロセスに合わせて Dependabot pull request をカスタマイズする](/ja/code-security/tutorials/secure-your-dependencies/customizing-dependabot-prs)」を参照してください。

Dependabot 既定の動作:

* マイルストーンは使われません。

`milestone` が定義されている場合：

* パッケージ マネージャーに対するすべての pull request がマイルストーンに追加されます。

サポートされる値: マイルストーンの数値識別子。

> \[!TIP]
> マイルストーンを表示した場合、ページの URL の `milestone` より後の最後の部分が識別子になります。 例：`https://github.com/<org>/<repo>/milestone/3`、「[マイルストーンの進捗状況を表示する](/ja/issues/using-labels-and-milestones-to-track-work/viewing-your-milestones-progress)」を参照してください。

## `multi-ecosystem-groups`<svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-versions" aria-label="Version updates" role="img"><path d="M10 22a2 2 0 0 1-2-2V4a2 2 0 0 1 2-2h11a2 2 0 0 1 2 2v16a2 2 0 0 1-2 2Zm-.5-2a.5.5 0 0 0 .5.5h11a.5.5 0 0 0 .5-.5V4a.5.5 0 0 0-.5-.5H10a.5.5 0 0 0-.5.5ZM6.17 4.165a.75.75 0 0 1-.335 1.006c-.228.114-.295.177-.315.201a.035.035 0 0 0-.008.016.423.423 0 0 0-.012.112v13c0 .07.008.102.012.112a.03.03 0 0 0 .008.016c.02.024.087.087.315.201a.749.749 0 1 1-.67 1.342c-.272-.136-.58-.315-.81-.598C4.1 19.259 4 18.893 4 18.5v-13c0-.393.1-.759.355-1.073.23-.283.538-.462.81-.598a.75.75 0 0 1 1.006.336ZM2.15 5.624a.75.75 0 0 1-.274 1.025c-.15.087-.257.17-.32.245C1.5 6.96 1.5 6.99 1.5 7v10c0 .01 0 .04.056.106.063.074.17.158.32.245a.75.75 0 0 1-.752 1.298C.73 18.421 0 17.907 0 17V7c0-.907.73-1.42 1.124-1.65a.75.75 0 0 1 1.025.274Z"></path></svg>

複数のパッケージ エコシステムにまたがるグループを定義して、サポートされているすべてのパッケージ エコシステムを更新する単一の Dependabot プル要求を取得します。 この方法は、受け取る Dependabot プル要求の数を減らし、依存関係の更新ワークフローを合理化するのに役立ちます。

Dependabot 既定の動作:

* 依存関係の更新があるパッケージ エコシステムごとに個別の pull request が作成されます。

`multi-ecosystem-groups` が使用された場合。

* 同じグループ内の複数のパッケージ エコシステムにまたがる更新が、1 つの pull request に結合されます。
* グループには独自のスケジュールがあり、個々のエコシステム設定を継承するか、オーバーライドすることができます。

### `multi-ecosystem-group`

`multi-ecosystem-group` 構成で `updates` パラメーターを使って、個々のパッケージ エコシステムをマルチエコシステム グループに割り当てます。

> \[!IMPORTANT]
> マルチエコシステムの更新には、特定の構成パターンが必要であり、独自のパラメーター マージ動作があります。 詳細なセットアップ手順、構成例、詳細なパラメーター リファレンスについては、「[Dependabot 用にマルチエコシステム更新を構成する](/ja/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configuring-multi-ecosystem-updates)」を参照してください。

```yaml copy
# Basic `dependabot.yml` file defining a multi-ecosystem-group
version: 2

multi-ecosystem-groups:
  infrastructure:
    schedule:
      interval: "weekly"

updates:
  - package-ecosystem: "docker"
    directory: "/"
    patterns: ["nginx", "redis"]
    multi-ecosystem-group: "infrastructure"

  - package-ecosystem: "terraform"
    directory: "/"
    patterns: ["aws"]
    multi-ecosystem-group: "infrastructure"
```

## `open-pull-requests-limit`<svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-versions" aria-label="Version updates only" role="img"><path d="M10 22a2 2 0 0 1-2-2V4a2 2 0 0 1 2-2h11a2 2 0 0 1 2 2v16a2 2 0 0 1-2 2Zm-.5-2a.5.5 0 0 0 .5.5h11a.5.5 0 0 0 .5-.5V4a.5.5 0 0 0-.5-.5H10a.5.5 0 0 0-.5.5ZM6.17 4.165a.75.75 0 0 1-.335 1.006c-.228.114-.295.177-.315.201a.035.035 0 0 0-.008.016.423.423 0 0 0-.012.112v13c0 .07.008.102.012.112a.03.03 0 0 0 .008.016c.02.024.087.087.315.201a.749.749 0 1 1-.67 1.342c-.272-.136-.58-.315-.81-.598C4.1 19.259 4 18.893 4 18.5v-13c0-.393.1-.759.355-1.073.23-.283.538-.462.81-.598a.75.75 0 0 1 1.006.336ZM2.15 5.624a.75.75 0 0 1-.274 1.025c-.15.087-.257.17-.32.245C1.5 6.96 1.5 6.99 1.5 7v10c0 .01 0 .04.056.106.063.074.17.158.32.245a.75.75 0 0 1-.752 1.298C.73 18.421 0 17.907 0 17V7c0-.907.73-1.42 1.124-1.65a.75.75 0 0 1 1.025.274Z"></path></svg>

開いているバージョン更新プログラムの pull request の最大数に関する制限はいつでも変更できます。

Dependabot 既定の動作:

* バージョン更新プログラムを含む pull request が 5 つ開いている場合、それらの開いている request の一部がマージまたは終了されるまで、それ以上の pull request は生成されません。

> \[!NOTE]
> *セキュリティ更新プログラム* のプル要求は、この制限の対象ではなく、それに対してカウントされません。 セキュリティ更新プログラムのオープン プル要求の数に制限はありません。

`open-pull-requests-limit` が定義されている場合：

* Dependabot は、定義された整数値までのプル要求を開きます。 大きな値を設定して、オープン pull request の制限を効果的に削除できます。
* パッケージ マネージャーのバージョン更新プログラムを一時的に無効にするには、このオプションを 0 に設定します。[Dependabot version updatesの無効化を](/ja/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-version-updates#disabling-dependabot-version-updates)参照してください。

## `package-ecosystem`<svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-versions" aria-label="Version updates only" role="img"><path d="M10 22a2 2 0 0 1-2-2V4a2 2 0 0 1 2-2h11a2 2 0 0 1 2 2v16a2 2 0 0 1-2 2Zm-.5-2a.5.5 0 0 0 .5.5h11a.5.5 0 0 0 .5-.5V4a.5.5 0 0 0-.5-.5H10a.5.5 0 0 0-.5.5ZM6.17 4.165a.75.75 0 0 1-.335 1.006c-.228.114-.295.177-.315.201a.035.035 0 0 0-.008.016.423.423 0 0 0-.012.112v13c0 .07.008.102.012.112a.03.03 0 0 0 .008.016c.02.024.087.087.315.201a.749.749 0 1 1-.67 1.342c-.272-.136-.58-.315-.81-.598C4.1 19.259 4 18.893 4 18.5v-13c0-.393.1-.759.355-1.073.23-.283.538-.462.81-.598a.75.75 0 0 1 1.006.336ZM2.15 5.624a.75.75 0 0 1-.274 1.025c-.15.087-.257.17-.32.245C1.5 6.96 1.5 6.99 1.5 7v10c0 .01 0 .04.056.106.063.074.17.158.32.245a.75.75 0 0 1-.752 1.298C.73 18.421 0 17.907 0 17V7c0-.907.73-1.42 1.124-1.65a.75.75 0 0 1 1.025.274Z"></path></svg>

<!--Note: When making updates to this section, please make sure any changes are also reflected in `data/reusables/dependabot/supported-package-managers.md`.-->

**必須オプション。** 新しいバージョンを監視するために`package-ecosystem`において、監視したい各パッケージ マネージャーごとに 1 つのDependabot要素を定義します。 リポジトリには、各パッケージマネージャー用の依存関係マニフェストまたはロックファイルも含まれている必要があります。[Example `dependabot.yml` file](/ja/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-version-updates#example-dependabotyml-file)を参照してください。

| パッケージ マネージャー   | YAML値            |   サポートされているバージョン  |
| -------------- | ---------------- | :---------------: |
|                |                  |                   |
| Bazel          | `bazel`          |      v7、v8、v9     |
|                |                  |                   |
| Bun            | `bun`            |     >=v1.1.39     |
| Bundler        | `bundler`        |         v2        |
| 貨物             | `cargo`          |         v1        |
| Composer       | `composer`       |         v2        |
|                |                  |                   |
| Conda          | `conda`          |        適用なし       |
|                |                  |                   |
|                |                  |                   |
| Deno           | `deno`           |        >=v2       |
|                |                  |                   |
| 開発コンテナー        | `devcontainers`  |        適用なし       |
| Docker         | `docker`         |         v1        |
| Docker Compose | `docker-compose` |       v2、v3       |
| .NET SDK       | `dotnet-sdk`     |  >=.NET Core 3.1  |
|                |                  |                   |
| Helm チャート      | `helm`           |         v3        |
|                |                  |                   |
| Hex            | `mix`            |         v1        |
|                |                  |                   |
| Julia          | `julia`          |      >= v1.10     |
|                |                  |                   |
| elm-package    | `elm`            |       v0.19       |
| Gitサブモジュール     | `gitsubmodule`   |        適用なし       |
| GitHub Actions | `github-actions` |        適用なし       |
| Go モジュール       | `gomod`          |         v1        |
| Gradle         | `gradle`         |        適用なし       |
| Maven          | `maven`          |        適用なし       |
|                |                  |                   |
| Nix フレーク       | `nix`            |        適用なし       |
|                |                  |                   |
| npm            | `npm`            |  v7、v8、v9、v10、v11 |
| NuGet          | `nuget`          |      <=6.12.0     |
|                |                  |                   |
| OpenTofu       | `opentofu`       |        適用なし       |
|                |                  |                   |
| pip            | `pip`            |       26.1.1      |
| pip-compile    | `pip`            |       7.5.3       |
| pipenv         | `pip`            |      2024.4.1     |
| pnpm           | `npm`            |    v7、v8、v9、v10   |
| poetry         | `pip`            |         v2        |
|                |                  |                   |
| pre-commit     | `pre-commit`     |        適用なし       |
|                |                  |                   |
| pub            | `pub`            |         v2        |
|                |                  |                   |
| Rust ツールチェーン   | `rust-toolchain` |        適用なし       |
|                |                  |                   |
|                |                  |                   |
| sbt            | `sbt`            |        適用なし       |
|                |                  |                   |
| Swift          | `swift`          |       v5、v6       |
| Terraform      | `terraform`      | >= 0.13,<= 1.15.x |
| uv             | `uv`             |       v0.11       |
|                |                  |                   |
| vcpkg          | `vcpkg`          |        適用なし       |
|                |                  |                   |
| yarn           | `npm`            |    v1、v2、v3、v4    |

## `pull-request-branch-name`<svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-versions" aria-label="Version updates" role="img"><path d="M10 22a2 2 0 0 1-2-2V4a2 2 0 0 1 2-2h11a2 2 0 0 1 2 2v16a2 2 0 0 1-2 2Zm-.5-2a.5.5 0 0 0 .5.5h11a.5.5 0 0 0 .5-.5V4a.5.5 0 0 0-.5-.5H10a.5.5 0 0 0-.5.5ZM6.17 4.165a.75.75 0 0 1-.335 1.006c-.228.114-.295.177-.315.201a.035.035 0 0 0-.008.016.423.423 0 0 0-.012.112v13c0 .07.008.102.012.112a.03.03 0 0 0 .008.016c.02.024.087.087.315.201a.749.749 0 1 1-.67 1.342c-.272-.136-.58-.315-.81-.598C4.1 19.259 4 18.893 4 18.5v-13c0-.393.1-.759.355-1.073.23-.283.538-.462.81-.598a.75.75 0 0 1 1.006.336ZM2.15 5.624a.75.75 0 0 1-.274 1.025c-.15.087-.257.17-.32.245C1.5 6.96 1.5 6.99 1.5 7v10c0 .01 0 .04.056.106.063.074.17.158.32.245a.75.75 0 0 1-.752 1.298C.73 18.421 0 17.907 0 17V7c0-.907.73-1.42 1.124-1.65a.75.75 0 0 1 1.025.274Z"></path></svg><svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-shield-check" aria-label="Security updates" role="img"><path d="M16.53 9.78a.75.75 0 0 0-1.06-1.06L11 13.19l-1.97-1.97a.75.75 0 0 0-1.06 1.06l2.5 2.5a.75.75 0 0 0 1.06 0l5-5Z"></path><path d="m12.54.637 8.25 2.675A1.75 1.75 0 0 1 22 4.976V10c0 6.19-3.771 10.704-9.401 12.83a1.704 1.704 0 0 1-1.198 0C5.77 20.705 2 16.19 2 10V4.976c0-.758.489-1.43 1.21-1.664L11.46.637a1.748 1.748 0 0 1 1.08 0Zm-.617 1.426-8.25 2.676a.249.249 0 0 0-.173.237V10c0 5.46 3.28 9.483 8.43 11.426a.199.199 0 0 0 .14 0C17.22 19.483 20.5 15.461 20.5 10V4.976a.25.25 0 0 0-.173-.237l-8.25-2.676a.253.253 0 0 0-.154 0Z"></path></svg>

Dependabot がプル リクエストのブランチ名を生成する方法を設定します。 区切り記号、プレフィックス、長さ、大文字と小文字、単語の区切り記号をカスタマイズし、カスタム テンプレートを提供できます。 例については、「[実際のプロセスに合わせて Dependabot pull request をカスタマイズする](/ja/code-security/tutorials/secure-your-dependencies/customizing-dependabot-prs)」を参照してください。

Dependabot 既定の動作:

* 次の形式のブランチ名を生成します: `dependabot/PACKAGE-MANAGER/DEPENDENCY`

| パラメーター                                  | タイプ             | デフォルト          | Description                                   |
| --------------------------------------- | --------------- | -------------- | --------------------------------------------- |
| [`separator`](#separator)               | String          | `"/"`          | 分岐名のセグメント間で使用される文字。                           |
| [`prefix`](#prefix)                     | 文字列 (最大 50 文字)  | `"dependabot"` | ブランチ名の先頭に付加する文字列。                             |
| [`max-length`](#max-length)             | 整数 (20 \~ 244)  | `100`          | 分岐名の最大文字数。                                    |
| [`word-separator`](#word-separator)     | String          | 設定されていません      | プレフィックスより後ろのブランチ名に含まれるアンダースコア (`_`) を置き換える文字。 |
| [`branch-name-case`](#branch-name-case) | String          | 設定されていません      | プレフィックスより後ろのブランチ名に大文字小文字変換を適用します。             |
| [`template`](#template)                 | 文字列 (最大 200 文字) | 設定されていません      | プレースホルダーを使用したカスタム書式テンプレート。                    |

すべてのオプションは構成可能です。
`template`が単純なオプションと共に設定されている場合、処理順序は次のようになります。

1. テンプレートのレンダリング (プレースホルダーの置換)
2. 区切り記号の置換 (`/` 構成された区切り記号に置き換えられます)
3. 単語区切り記号の置換（`_` は設定された単語区切り記号に置き換えられます）
4. プレフィックスの後のコンテンツに適用されるケース変換
5. 最大長で切り詰める

### `separator`

分岐名セグメント間の `/` の代わりに使用する文字を指定します。

サポートされる値: `"-"`、`_`、`/`

たとえば、 `separator: "-"`では、 `dependabot/npm_and_yarn/lodash-4.17.21` は `dependabot-npm_and_yarn-lodash-4.17.21`になります。

> \[!TIP]
> ハイフン記号は、空の YAML リストの開始として解釈されないようにエスケープする必要があります。

### `prefix`

既定の `dependabot`ではなく、ブランチ名の先頭で使用するカスタム文字列を指定します。

値は最大 50 文字です。

たとえば、 `prefix: "deps"`では、 `dependabot/npm_and_yarn/lodash-4.17.21` は `deps/npm_and_yarn/lodash-4.17.21`になります。

### `max-length`

生成されたブランチ名に許可される最大長を設定します。

* 最小値: `20`。
* 最大値: `244`。
* 既定値: `100`。
* ブランチ名がこの制限を超えると、一意性を維持するために、ブランチ名は切り捨てられ、ハッシュ サフィックスが追加されます。

たとえば、 `max-length: 40`では、 `dependabot/npm_and_yarn/some-long-dependency-name-1.0.0` のようなブランチ名は、ハッシュ サフィックスを持つ 40 文字に切り捨てられます。

### `word-separator`

プレフィックスの後にあるすべてのブランチ名コンテンツのアンダースコア (`_`) を置き換える文字を指定します。これには、パッケージ マネージャー名、依存関係名、グループ名、ディレクトリ パスが含まれます。

たとえば、 `word-separator: "-"`の場合:

* `npm_and_yarn` → `npm-and-yarn`
* `front_end_dir` → `front-end-dir`

### `branch-name-case`

プレフィックスより後ろのブランチ名に大文字小文字変換を適用します。

サポートされる値: `"lowercase"`、`"uppercase"`

たとえば、 `branch-name-case: "lowercase"`では、 `dependabot/npm_and_yarn/Lodash-4.17.21` は `dependabot/npm_and_yarn/lodash-4.17.21`になります。

### `template`

プレースホルダーを使用してカスタム ブランチ名の形式を定義します。 このテンプレートを使用すると、生成されたブランチ名の構造を完全に制御できます。 例については、「[実際のプロセスに合わせて Dependabot pull request をカスタマイズする](/ja/code-security/tutorials/secure-your-dependencies/customizing-dependabot-prs)」を参照してください。

使用可能なプレースホルダーは、更新戦略によって異なります。

| プレースホルダー            |                                                                                                                                                                                                               Solo の更新                                                                                                                                                                                                              |                                                                                                                                                                                                              グループ化された更新                                                                                                                                                                                                             |                                                                                                                                                                                                            マルチエコシステム グループ                                                                                                                                                                                                           | Description                                      |
| ------------------- | :---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------: | :---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------: | :---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------: | ------------------------------------------------ |
| `{prefix}`          |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Available" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Available" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Available" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      | 構成されたプレフィックス (既定の `dependabot`)。                 |
| `{package_manager}` |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Available" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Available" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Not available" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> | パッケージ エコシステム識別子 (たとえば、 `npm_and_yarn`)。          |
| `{directory}`       |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Available" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Available" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Not available" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> | 依存関係ファイル ディレクトリ。                                 |
| `{target_branch}`   |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Available" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Available" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Available" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      | ターゲット ブランチ (構成されている場合)。                          |
| `{dependency}`      |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Available" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Not available" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Not available" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> | 依存関係の名前。                                         |
| `{version}`         |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Available" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Not available" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Not available" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> | 新しいバージョンまたは参照。                                   |
| `{group_name}`      | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Not available" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Available" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Available" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      | 構成されたグループ名。                                      |
| `{name}`            |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Available" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Available" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      |                                                       <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Available" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                      | 戦略に適した名前: ソロ更新の依存関係とバージョン、グループ化された更新プログラムのグループ名。 |

テンプレートの検証規則:

* すべてのプレースホルダーは、使用中の更新戦略で認識され、許可されている必要があります。
* 中かっこは正しく対応している必要があります (閉じられていない `{` または `}` がないこと)。
* 複数エコシステム グループ テンプレートで `{package_manager}` を使用すると、1 つのパッケージ マネージャーが適用されないため、検証エラーが発生します。
* レンダリングされるブランチ名は、有効な Git 参照名である必要があります。 スペース、 `~`、 `^`、 `:`、 `?`、 `*`、 `[`、 `\` などの文字は使用できません。また、 `..` や `@{` などのシーケンスは拒否されます。
* グループ化された複数のエコシステムの更新では、一意性を保証するために、10 文字のダイジェストがブランチ名に自動的に追加されます。 これはユーザー制御ではありません。

## `rebase-strategy`<svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-versions" aria-label="Version updates" role="img"><path d="M10 22a2 2 0 0 1-2-2V4a2 2 0 0 1 2-2h11a2 2 0 0 1 2 2v16a2 2 0 0 1-2 2Zm-.5-2a.5.5 0 0 0 .5.5h11a.5.5 0 0 0 .5-.5V4a.5.5 0 0 0-.5-.5H10a.5.5 0 0 0-.5.5ZM6.17 4.165a.75.75 0 0 1-.335 1.006c-.228.114-.295.177-.315.201a.035.035 0 0 0-.008.016.423.423 0 0 0-.012.112v13c0 .07.008.102.012.112a.03.03 0 0 0 .008.016c.02.024.087.087.315.201a.749.749 0 1 1-.67 1.342c-.272-.136-.58-.315-.81-.598C4.1 19.259 4 18.893 4 18.5v-13c0-.393.1-.759.355-1.073.23-.283.538-.462.81-.598a.75.75 0 0 1 1.006.336ZM2.15 5.624a.75.75 0 0 1-.274 1.025c-.15.087-.257.17-.32.245C1.5 6.96 1.5 6.99 1.5 7v10c0 .01 0 .04.056.106.063.074.17.158.32.245a.75.75 0 0 1-.752 1.298C.73 18.421 0 17.907 0 17V7c0-.907.73-1.42 1.124-1.65a.75.75 0 0 1 1.025.274Z"></path></svg><svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-shield-check" aria-label="Security updates" role="img"><path d="M16.53 9.78a.75.75 0 0 0-1.06-1.06L11 13.19l-1.97-1.97a.75.75 0 0 0-1.06 1.06l2.5 2.5a.75.75 0 0 0 1.06 0l5-5Z"></path><path d="m12.54.637 8.25 2.675A1.75 1.75 0 0 1 22 4.976V10c0 6.19-3.771 10.704-9.401 12.83a1.704 1.704 0 0 1-1.198 0C5.77 20.705 2 16.19 2 10V4.976c0-.758.489-1.43 1.21-1.664L11.46.637a1.748 1.748 0 0 1 1.08 0Zm-.617 1.426-8.25 2.676a.249.249 0 0 0-.173.237V10c0 5.46 3.28 9.483 8.43 11.426a.199.199 0 0 0 .14 0C17.22 19.483 20.5 15.461 20.5 10V4.976a.25.25 0 0 0-.173-.237l-8.25-2.676a.253.253 0 0 0-.154 0Z"></path></svg>

Dependabotによって発生したプルリクエストの自動リベースを無効にします。

Dependabot 既定の動作としては、バージョンまたはセキュリティ更新のプルリクエストに変更がDependabot 検出されたときに、オープンなプルリクエストをリベースします。
Dependabot 次の場合に変更をチェックします。

* バージョン更新プログラムをチェックするスケジュールが実行される。
* 閉じた Dependabot プル要求を再度開きます。
* `target-branch`構成ファイルでDependabotの値を変更する場合は、[`target-branch`](#target-branch-)を参照してください。
* ターゲット ブランチに対する最近のプッシュの後で、Dependabot の pull request に競合が発生しました。

`rebase-strategy`が`disabled`に設定されている場合、Dependabotはプル要求の再評価を停止します。

> \[!NOTE]
> リベースを無効にする**前**に開かれていた pull request は、開かれてから 30 日後までリベースされ続けます。 これは、ターゲット ブランチと競合するすべての pull request と、バージョン更新プログラムのすべての pull request に影響します。

## `registries`<svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-versions" aria-label="Version updates" role="img"><path d="M10 22a2 2 0 0 1-2-2V4a2 2 0 0 1 2-2h11a2 2 0 0 1 2 2v16a2 2 0 0 1-2 2Zm-.5-2a.5.5 0 0 0 .5.5h11a.5.5 0 0 0 .5-.5V4a.5.5 0 0 0-.5-.5H10a.5.5 0 0 0-.5.5ZM6.17 4.165a.75.75 0 0 1-.335 1.006c-.228.114-.295.177-.315.201a.035.035 0 0 0-.008.016.423.423 0 0 0-.012.112v13c0 .07.008.102.012.112a.03.03 0 0 0 .008.016c.02.024.087.087.315.201a.749.749 0 1 1-.67 1.342c-.272-.136-.58-.315-.81-.598C4.1 19.259 4 18.893 4 18.5v-13c0-.393.1-.759.355-1.073.23-.283.538-.462.81-.598a.75.75 0 0 1 1.006.336ZM2.15 5.624a.75.75 0 0 1-.274 1.025c-.15.087-.257.17-.32.245C1.5 6.96 1.5 6.99 1.5 7v10c0 .01 0 .04.056.106.063.074.17.158.32.245a.75.75 0 0 1-.752 1.298C.73 18.421 0 17.907 0 17V7c0-.907.73-1.42 1.124-1.65a.75.75 0 0 1 1.025.274Z"></path></svg><svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-shield-check" aria-label="Security updates" role="img"><path d="M16.53 9.78a.75.75 0 0 0-1.06-1.06L11 13.19l-1.97-1.97a.75.75 0 0 0-1.06 1.06l2.5 2.5a.75.75 0 0 0 1.06 0l5-5Z"></path><path d="m12.54.637 8.25 2.675A1.75 1.75 0 0 1 22 4.976V10c0 6.19-3.771 10.704-9.401 12.83a1.704 1.704 0 0 1-1.198 0C5.77 20.705 2 16.19 2 10V4.976c0-.758.489-1.43 1.21-1.664L11.46.637a1.748 1.748 0 0 1 1.08 0Zm-.617 1.426-8.25 2.676a.249.249 0 0 0-.173.237V10c0 5.46 3.28 9.483 8.43 11.426a.199.199 0 0 0 .14 0C17.22 19.483 20.5 15.461 20.5 10V4.976a.25.25 0 0 0-.173-.237l-8.25-2.676a.253.253 0 0 0-.154 0Z"></path></svg>

プライベート パッケージ レジストリへのアクセスを構成して、 Dependabot がより広範な依存関係を更新できるようにします。 [Dependabot のプライベート レジストリへのアクセスの構成](/ja/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/configure-access-to-private-registries) と [Dependabot のプライベート レジストリの構成に関するガイダンス](/ja/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/configure-private-registries) を参照してください。

`dependabot.yml` ファイルには、`registries` キーを使用できる場所が 2 つあります。

1. 最上位レベルには、使うプライベート レジストリとそのアクセス情報を定義します。「[Dependabot のプライベート レジストリへのアクセスの構成](/ja/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/configure-access-to-private-registries)」を参照してください。
2. `updates` ブロック内で、各パッケージ マネージャーが使うプライベート レジストリを指定できます。

Dependabot 既定の動作では、パブリックにアクセス可能なレジストリに格納されている依存関係を更新するためだけにプル要求を発生させます。

Dependabot構成ファイルに最上位の`registries` セクションがあり、1 つ以上のプライベート レジストリへのアクセスを定義している場合は、これらのプライベート レジストリの 1 つ以上を使用するように各`package-ecosystem`を構成できます。

`registries` がパッケージ マネージャーに対して定義されている場合:

* パッケージ マネージャーに指定された各プライベート レジストリのバージョンとセキュリティの更新がチェックされます。
* Dependabot では、最上位レベルの `registries` セクションで定義されているアクセスの詳細が使用されます。

サポートされる値: `REGISTRY_NAME` または `"*"`

## `schedule`<svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-versions" aria-label="Version updates only" role="img"><path d="M10 22a2 2 0 0 1-2-2V4a2 2 0 0 1 2-2h11a2 2 0 0 1 2 2v16a2 2 0 0 1-2 2Zm-.5-2a.5.5 0 0 0 .5.5h11a.5.5 0 0 0 .5-.5V4a.5.5 0 0 0-.5-.5H10a.5.5 0 0 0-.5.5ZM6.17 4.165a.75.75 0 0 1-.335 1.006c-.228.114-.295.177-.315.201a.035.035 0 0 0-.008.016.423.423 0 0 0-.012.112v13c0 .07.008.102.012.112a.03.03 0 0 0 .008.016c.02.024.087.087.315.201a.749.749 0 1 1-.67 1.342c-.272-.136-.58-.315-.81-.598C4.1 19.259 4 18.893 4 18.5v-13c0-.393.1-.759.355-1.073.23-.283.538-.462.81-.598a.75.75 0 0 1 1.006.336ZM2.15 5.624a.75.75 0 0 1-.274 1.025c-.15.087-.257.17-.32.245C1.5 6.96 1.5 6.99 1.5 7v10c0 .01 0 .04.056.106.063.074.17.158.32.245a.75.75 0 0 1-.752 1.298C.73 18.421 0 17.907 0 17V7c0-.907.73-1.42 1.124-1.65a.75.75 0 0 1 1.025.274Z"></path></svg>

**必須オプション。**
`interval` パラメーターを使って、構成する各パッケージ マネージャーの新しいバージョンをチェックする頻度を定義します。 必要に応じて、毎日および毎週の間隔で、Dependabot が更新プログラムを確認するタイミングをカスタマイズできます。 例については、「[Dependabot バージョン更新プログラムに合わせて pull request の作成を最適化する](/ja/code-security/tutorials/secure-your-dependencies/optimizing-pr-creation-version-updates)」を参照してください。

| パラメーター                  | 目的                           |
| ----------------------- | ---------------------------- |
| [`interval`](#interval) |                              |
| **必須。**                 |                              |
| Dependabotの頻度を定義します。    |                              |
| [`day`](#day)           |                              |
| **週単位**の間隔で実行する日を指定します。 |                              |
| [`time`](#time)         | 実行する時刻を指定します。                |
|                         |                              |
| [`cronjob`](#cronjob)   | 間隔の種類が `cron`の cron 式を定義します。 |
|                         |                              |
| [`timezone`](#timezone) |                              |
| `time` の値のタイムゾーンを指定します。 |                              |

### `interval`

Supported values: `daily`、 `weekly`、 `monthly`、 `quarterly`、 `semiannually`、`yearly`、または `cron`

各パッケージ マネージャーでスケジュール間隔を定義する**必要があります**。

* `daily`を使用して、月曜日から金曜日までのすべての平日に実行します。
* 週 1 回 (既定では月曜日) 実行するには、`weekly` を使います。
* 毎月 1 日に実行するには、`monthly` を使います。
* 各四半期 (1 月、4 月、7 月、10 月) の初日に実行するには、`quarterly` を使います。
* 6 か月ごと (1 月と 7 月) の初日に実行するには、`semiannually` を使います。
* 1 月 1 日に実行するには、`yearly` を使います。
* cron 式ベースのスケジュール オプションには `cron` を使います。
  [
  `cronjob`
  ](#cronjob)を参照してください。

> \[!NOTE]
> サポートされている値 `quarterly`、 `semiannually`、および `yearly` は、バージョン 3.19 の GitHub Enterprise Server でのみ使用できます。

既定では、 Dependabot は、構成ファイル内のすべての更新プログラムを適用する時間をランダムに割り当てます。 すべての間隔に特定のランタイムを設定するには、`time` および `timezone` パラメーターを使用できます。

`cron`間隔を使用する場合は、`cronjob`式を使用して更新時刻を定義できます。

### `day`

Supported values: `monday`、 `tuesday`、 `wednesday`、 `thursday`、 `friday`、`saturday`、または `sunday`

必要に応じて、特定の曜日にパッケージ マネージャーの更新プログラムを**毎週**実行します。

### `time`

形式: `hh:mm`

必要に応じて、パッケージ マネージャーのすべての更新プログラムを特定の時間に実行します。 既定では、時刻は UTC として解釈されます。

### `cronjob`

サポートされる値: cron 構文または自然な表現での有効な cron 式。

クーロン構文では、スペースで分けられた 5 つのフィールドがあり、各フィールドは時間の単位を表わします。

```text
┌───────────── minute (0 - 59)
│ ┌───────────── hour (0 - 23)
│ │ ┌───────────── day of the month (1 - 31)
│ │ │ ┌───────────── month (1 - 12 or JAN-DEC)
│ │ │ │ ┌───────────── day of the week (0 - 6 or SUN-SAT)
│ │ │ │ │
* * * * *
```

例: `0 9 * * *`、`every day at 5pm`

`0 9 * * *` は "毎日午前 9 時" に相当します。
`every day at 5pm` は `0 17 * * *` と等価です。

> \[!NOTE]
>
> * タイムゾーンは、`timezone`ではなく、[](#timezone)パラメーターで指定する必要があります。
> *

`cronjob` 間隔を使うには、`cron` 型のスケジュールが必要です。

```yaml copy

# Basic `dependabot.yml` file for cronjob

version: 2
updates:
  # Enable version updates for npm
  - package-ecosystem: "npm"
    # Look for `package.json` and `lock` files in the `root` directory
    directory: "/"
    # Check the npm registry for updates based on `cronjob` value
    schedule:
      interval: "cron"
      cronjob: "0 9 * * *"
```

### `timezone`

`time` 値のタイム ゾーンを指定します。 既定のタイム ゾーンは `UTC` です。

タイム ゾーン識別子は、[iana](https://www.iana.org/time-zones) によって管理されているデータベース内のタイム ゾーンと同じにする必要があります。「[List of tz database time zones](https://en.wikipedia.org/wiki/List_of_tz_database_time_zones)」(tz データベースのタイム ゾーン一覧) を参照してください。

## `target-branch`<svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-versions" aria-label="Version updates only" role="img"><path d="M10 22a2 2 0 0 1-2-2V4a2 2 0 0 1 2-2h11a2 2 0 0 1 2 2v16a2 2 0 0 1-2 2Zm-.5-2a.5.5 0 0 0 .5.5h11a.5.5 0 0 0 .5-.5V4a.5.5 0 0 0-.5-.5H10a.5.5 0 0 0-.5.5ZM6.17 4.165a.75.75 0 0 1-.335 1.006c-.228.114-.295.177-.315.201a.035.035 0 0 0-.008.016.423.423 0 0 0-.012.112v13c0 .07.008.102.012.112a.03.03 0 0 0 .008.016c.02.024.087.087.315.201a.749.749 0 1 1-.67 1.342c-.272-.136-.58-.315-.81-.598C4.1 19.259 4 18.893 4 18.5v-13c0-.393.1-.759.355-1.073.23-.283.538-.462.81-.598a.75.75 0 0 1 1.006.336ZM2.15 5.624a.75.75 0 0 1-.274 1.025c-.15.087-.257.17-.32.245C1.5 6.96 1.5 6.99 1.5 7v10c0 .01 0 .04.056.106.063.074.17.158.32.245a.75.75 0 0 1-.752 1.298C.73 18.421 0 17.907 0 17V7c0-.907.73-1.42 1.124-1.65a.75.75 0 0 1 1.025.274Z"></path></svg>

バージョン更新プログラムをチェックし、バージョン更新プログラムの pull request をターゲットにするように特定のブランチを定義します。  例については、「[実際のプロセスに合わせて Dependabot pull request をカスタマイズする](/ja/code-security/tutorials/secure-your-dependencies/customizing-dependabot-prs)」を参照してください。

Dependabot 既定の動作:

* Dependabot では、リポジトリの既定のブランチが使用されます。 [「既定のブランチについて」を](/ja/pull-requests/reference/branches#about-the-default-branch)参照してください。

`target-branch` が定義されている場合：

* バージョン更新プログラムがチェックされるのは、ターゲット ブランチ上のマニフェスト ファイルのみです。
* バージョン更新プログラムのすべての pull request は、指定したブランチを対象として開かれます。
* この `package-ecosystem` に対して定義されたオプションはセキュリティ更新プログラムには適用されなくなります。セキュリティ更新プログラムには、常にリポジトリの既定のブランチが使われるためです。

## `exclude-paths`<svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-versions" aria-label="Version updates only" role="img"><path d="M10 22a2 2 0 0 1-2-2V4a2 2 0 0 1 2-2h11a2 2 0 0 1 2 2v16a2 2 0 0 1-2 2Zm-.5-2a.5.5 0 0 0 .5.5h11a.5.5 0 0 0 .5-.5V4a.5.5 0 0 0-.5-.5H10a.5.5 0 0 0-.5.5ZM6.17 4.165a.75.75 0 0 1-.335 1.006c-.228.114-.295.177-.315.201a.035.035 0 0 0-.008.016.423.423 0 0 0-.012.112v13c0 .07.008.102.012.112a.03.03 0 0 0 .008.016c.02.024.087.087.315.201a.749.749 0 1 1-.67 1.342c-.272-.136-.58-.315-.81-.598C4.1 19.259 4 18.893 4 18.5v-13c0-.393.1-.759.355-1.073.23-.283.538-.462.81-.598a.75.75 0 0 1 1.006.336ZM2.15 5.624a.75.75 0 0 1-.274 1.025c-.15.087-.257.17-.32.245C1.5 6.96 1.5 6.99 1.5 7v10c0 .01 0 .04.056.106.063.074.17.158.32.245a.75.75 0 0 1-.752 1.298C.73 18.421 0 17.907 0 17V7c0-.907.73-1.42 1.124-1.65a.75.75 0 0 1 1.025.274Z"></path></svg>

マニフェストおよび依存関係をスキャンする際に Dependabot が無視するディレクトリおよびファイルのパスを指定するために使用します。 このオプションは、テスト資産、ベンダー コード、特定のファイルなど、特定の場所にある依存関係の更新を防ぐ場合に役立ちます。

Dependabot 既定の動作:

* このオプションで除外されない限り、指定された `directory` 内のすべてのディレクトリとファイルは更新スキャンに含まれます。

`exclude-paths` が定義されている場合：

* 指定されたパスに一致するすべてのファイルとディレクトリは、指定された `package-ecosystem` エントリの更新スキャン中に無視されます。

| パラメーター          | 目的                                |
| --------------- | --------------------------------- |
| `exclude-paths` | 無視するファイルまたはディレクトリの glob パターンのリスト。 |

再帰マッチング用の `**` や単一セグメントのワイルドカード用の `*` などの glob パターンがサポートされています。 パターンは、更新構成で指定された `directory` に対する相対パスになります。 各エコシステムは独自の `exclude-paths` 設定を持つことができます。

### Example

```yaml copy
version: 2
updates:
  - package-ecosystem: "npm"
    directory: "/"
    schedule:
      interval: "daily"
    exclude-paths:
      - "src/test/assets"
      - "vendor/**"
      - "src/*.js"
      - "src/test/helper.js"

# Sample patterns that can be used-

# Pattern: docs/*.json
# Matches: docs/foo.json, docs/bar.json

# Pattern: *.lock
# Matches: Gemfile.lock, package.lock, foo.lock (in any directory)

# Pattern: test/**
# Matches: test/foo.rb, test/bar/baz.rb, test/any/depth/file.txt

# Pattern: config/settings.yml
# Matches: config/settings.yml

# Pattern: **/*.md
# Matches: README.md, docs/guide.md, any/depth/file.md

# Pattern: src/*
# Matches: src/main.rb, src/app.js
# Does NOT match: src/utils/helper.rb

# Pattern: hidden/.*
# Matches: hidden/.env, hidden/.secret
```

この例では、 Dependabot は、 `src/test/assets` ディレクトリ、 `vendor/`のすべてのファイル、 `src/`のすぐ下にあるすべての JavaScript ファイル、および更新プログラムのスキャン時に `src/test/helper.js` 特定のファイルを無視します。

## `vendor`<svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-versions" aria-label="Version updates" role="img"><path d="M10 22a2 2 0 0 1-2-2V4a2 2 0 0 1 2-2h11a2 2 0 0 1 2 2v16a2 2 0 0 1-2 2Zm-.5-2a.5.5 0 0 0 .5.5h11a.5.5 0 0 0 .5-.5V4a.5.5 0 0 0-.5-.5H10a.5.5 0 0 0-.5.5ZM6.17 4.165a.75.75 0 0 1-.335 1.006c-.228.114-.295.177-.315.201a.035.035 0 0 0-.008.016.423.423 0 0 0-.012.112v13c0 .07.008.102.012.112a.03.03 0 0 0 .008.016c.02.024.087.087.315.201a.749.749 0 1 1-.67 1.342c-.272-.136-.58-.315-.81-.598C4.1 19.259 4 18.893 4 18.5v-13c0-.393.1-.759.355-1.073.23-.283.538-.462.81-.598a.75.75 0 0 1 1.006.336ZM2.15 5.624a.75.75 0 0 1-.274 1.025c-.15.087-.257.17-.32.245C1.5 6.96 1.5 6.99 1.5 7v10c0 .01 0 .04.056.106.063.074.17.158.32.245a.75.75 0 0 1-.752 1.298C.73 18.421 0 17.907 0 17V7c0-.907.73-1.42 1.124-1.65a.75.75 0 0 1 1.025.274Z"></path></svg><svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-shield-check" aria-label="Security updates" role="img"><path d="M16.53 9.78a.75.75 0 0 0-1.06-1.06L11 13.19l-1.97-1.97a.75.75 0 0 0-1.06 1.06l2.5 2.5a.75.75 0 0 0 1.06 0l5-5Z"></path><path d="m12.54.637 8.25 2.675A1.75 1.75 0 0 1 22 4.976V10c0 6.19-3.771 10.704-9.401 12.83a1.704 1.704 0 0 1-1.198 0C5.77 20.705 2 16.19 2 10V4.976c0-.758.489-1.43 1.21-1.664L11.46.637a1.748 1.748 0 0 1 1.08 0Zm-.617 1.426-8.25 2.676a.249.249 0 0 0-.173.237V10c0 5.46 3.28 9.483 8.43 11.426a.199.199 0 0 0 .14 0C17.22 19.483 20.5 15.461 20.5 10V4.976a.25.25 0 0 0-.173-.237l-8.25-2.676a.253.253 0 0 0-.154 0Z"></path></svg>

サポートしているもの: `bundler` と `gomod` のみ。

ベンダーの依存関係と、マニフェスト ファイルによって定義された依存関係を維持するように Dependabot に指示します。 コードをリポジトリ内に格納すると、依存関係は "ベンダリングされている" または "キャッシュされている" と記述されます。[`bundle cache` ドキュメント](https://bundler.io/man/bundle-cache.1.html)と [`go mod vendor` ドキュメント](https://golang.org/ref/mod#go-mod-vendor)を参照してください。

例については、「[Dependabot が更新する依存関係を制御する](/ja/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/controlling-dependencies-updated#updating-vendored-dependencies)」を参照してください。

Dependabot 既定の動作:

* マニフェストに記録された依存関係のみを保持し、Bundler 用として識別されたファイルをロックします。
* マニフェストとロック ファイルに記録されているバージョン番号を更新する、セキュリティおよびバージョン更新プログラムの pull request を生成します。
* Go モジュールの場合、ベンダリングされた依存関係はすべて、`vendor` が有効になっているかのように自動的に特定され、保持されます。

`vendor` が有効な場合:

* Dependabot では、リポジトリの  `_vendor/cache_` ディレクトリに格納されている Bundler の依存関係も保持されます。
* Pull request には、リポジトリに格納されている依存関係の更新が含まれる場合があります。

サポートされる値: `true` または `false`

## `versioning-strategy`<svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-versions" aria-label="Version updates" role="img"><path d="M10 22a2 2 0 0 1-2-2V4a2 2 0 0 1 2-2h11a2 2 0 0 1 2 2v16a2 2 0 0 1-2 2Zm-.5-2a.5.5 0 0 0 .5.5h11a.5.5 0 0 0 .5-.5V4a.5.5 0 0 0-.5-.5H10a.5.5 0 0 0-.5.5ZM6.17 4.165a.75.75 0 0 1-.335 1.006c-.228.114-.295.177-.315.201a.035.035 0 0 0-.008.016.423.423 0 0 0-.012.112v13c0 .07.008.102.012.112a.03.03 0 0 0 .008.016c.02.024.087.087.315.201a.749.749 0 1 1-.67 1.342c-.272-.136-.58-.315-.81-.598C4.1 19.259 4 18.893 4 18.5v-13c0-.393.1-.759.355-1.073.23-.283.538-.462.81-.598a.75.75 0 0 1 1.006.336ZM2.15 5.624a.75.75 0 0 1-.274 1.025c-.15.087-.257.17-.32.245C1.5 6.96 1.5 6.99 1.5 7v10c0 .01 0 .04.056.106.063.074.17.158.32.245a.75.75 0 0 1-.752 1.298C.73 18.421 0 17.907 0 17V7c0-.907.73-1.42 1.124-1.65a.75.75 0 0 1 1.025.274Z"></path></svg><svg version="1.1" width="24" height="24" viewBox="0 0 24 24" class="octicon octicon-shield-check" aria-label="Security updates" role="img"><path d="M16.53 9.78a.75.75 0 0 0-1.06-1.06L11 13.19l-1.97-1.97a.75.75 0 0 0-1.06 1.06l2.5 2.5a.75.75 0 0 0 1.06 0l5-5Z"></path><path d="m12.54.637 8.25 2.675A1.75 1.75 0 0 1 22 4.976V10c0 6.19-3.771 10.704-9.401 12.83a1.704 1.704 0 0 1-1.198 0C5.77 20.705 2 16.19 2 10V4.976c0-.758.489-1.43 1.21-1.664L11.46.637a1.748 1.748 0 0 1 1.08 0Zm-.617 1.426-8.25 2.676a.249.249 0 0 0-.173.237V10c0 5.46 3.28 9.483 8.43 11.426a.199.199 0 0 0 .14 0C17.22 19.483 20.5 15.461 20.5 10V4.976a.25.25 0 0 0-.173-.237l-8.25-2.676a.253.253 0 0 0-.154 0Z"></path></svg>

サポート対象: `bundler`、 `cargo`、 `composer`、 `helm`、 `mix`、 `npm`、 `pip`、 `pub`、および `uv`

マニフェスト ファイル Dependabot 編集する方法を定義します。 例については、「[Dependabot が更新する依存関係を制御する](/ja/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/controlling-dependencies-updated#defining-a-versioning-strategy)」を参照してください。

Dependabot 既定の動作:

* アプリとライブラリの依存関係を区別するようにしてください。
* アプリの場合は、新しいバージョンに合わせて最小バージョン要件を常に引き上げてください。
  `increase`方法。
* ライブラリの場合は、可能であれば、新旧両方のバージョンを含むように、許可するバージョン要件を広げます。
  `widen`方法。

`versioning-strategy`が定義されている場合、Dependabotは指定された戦略を使用します。

| 価値                      | 行動                                                                                                     |
| ----------------------- | ------------------------------------------------------------------------------------------------------ |
| `auto`                  | 既定の動作。                                                                                                 |
| `increase`              | 新しいバージョンに一致するように、常に最低限必要なバージョン要件を増やします。 範囲が既に存在する場合は、通常、下限を増やすだけです。                                    |
| `increase-if-necessary` | バージョン要件で新しいリリースが既に許可されている場合は、変更せずそのままにします (その場合でも Dependabot は解決済みのバージョンを更新します)。 そうでない場合は、要件をさらに広くします。 |
| `lockfile-only`         | ロックファイルを更新する pull request のみを作成します。 パッケージ マニフェストの変更が必要になる新しいバージョンは無視します。                               |
| `widen`                 | 可能であれば、許容されるバージョン要件を緩和して、新旧両方のバージョンを含めます。 通常、これは許容されるバージョンの最大要件を増やすだけです。                               |

たとえば、現在のバージョンが `1.0.0` であり、現在の制約が `^1.0.0`、複数の戦略によって次の更新が行われます。

新しいバージョン `1.2.0`

* `increase`: 新しい制約`^1.2.0`
* `increase-if-necessary`: 新しい制約`^1.0.0`
* `widen`: 新しい制約`^1.0.0`

新しいバージョン `2.0.0`

* `increase`: 新しい制約`^2.0.0`
* `increase-if-necessary`: 新しい制約`^2.0.0`
* `widen`: 新しい制約`>=1.0.0 <3.0.0`

> \[!NOTE]
> 使用するパッケージ マネージャーが `versioning-strategy` パラメーターの構成をまだサポートしていない場合、または必要な値をサポートしていない場合、戦略コードはオープンソースされるため、特定のエコシステムで新しい戦略をサポートする場合は、常に <https://github.com/dependabot/dependabot-core/> でプル要求を送信できます。

### バージョン管理タグ

<!-- markdownlint-disable outdated-release-phase-terminology -->

* アルファ、ベータ、安定バージョンなど、ソフトウェア リリース ライフサイクルのステージを表します。
* 発行者は、パッケージをいっそう効率的に配布できます。
* バージョンの安定性を示し、機能と安定性に関してユーザーが予期する必要があることを伝えます。

Dependabot は、さまざまなエコシステムで使われる、プレリリース用、安定版用、およびカスタムの各種バージョンタグを認識します。

`dependabot.yml` ファイルでは使用できるバージョン管理タグは制御されませんが、サポートされているバージョン管理タグのうち更新を無視するものを、[`ignore`](/ja/code-security/reference/supply-chain-security/dependabot-options-reference#ignore--) などの構成オプションで定義できます。

#### サポートされているバージョン管理タグ

\| **パッケージ マネージャー** |
**YAML の値** |
**サポートされるタグ** |
**使用例** |
\|---------------------|----------------|--------------------|--------------|
\| Maven               | `maven`        | `alpha, a, beta, b, milestone, m, rc, cr, sp, ga, final, release, snapshot` |
`spring-security-web@5.6.0-SNAPSHOT`、`spring-core@5.2.0.RELEASE` |
\| npm                 | `npm`          |
`alpha`、`beta`、`canary`、`dev`、`experimental`、`latest`、`legacy`、`next`、`nightly`、`rc`、`release`、`stable` |
`lodash@beta`、`react@latest`、`express@next` |
\| pnpm                | `npm`          |
`alpha`、`beta`、`canary`、`dev`、`experimental`、`latest`、`legacy`、`next`、`nightly`、`rc`、`release`、`stable` |
`lodash@1.2.0-alpha`、`react@alpha`、`vue@next` |
\|  |
\| sbt                 | `sbt`          | `alpha, a, beta, b, milestone, m, rc, cr, sp, ga, final, release, snapshot` |
`akka-actor@2.7.0-RC1`、`play-json@3.0.0-M1` |
\|  |
\| yarn                | `npm`          |
`alpha`、`beta`、`canary`、`dev`、`experimental`、`latest`、`legacy`、`next`、`nightly`、`rc`、`release`、`stable` |
`lodash@1.2.0-alpha`、`axios@latest`、`moment@nightly` |
\| Bundler             | `bundler`      | プレリリース識別子 (一般的に `alpha`、 `beta`、 `rc`、 `pre`) |
`rails@1.0.0.alpha`、`rack@1.0.0.beta1`、`rspec@1.0.0.rc2` |
\| 貨物               | `cargo`        | SemVer プレリリース識別子 (一般的に `alpha`、 `beta`、 `rc`、 `dev`) |
`serde@1.0.0-alpha`、`tokio@0.2.0-preview.3`、`clap@4.0.0-rc.1`、`rand@1.0.0-dev` |
\| pip                 | `pip`          |
`a`、`b`、`rc`、`dev`、`post` |
`requests@1.0.0a1`、`numpy@2.0.0b3`、`django@4.0rc1`、`black@1.0.0.dev5`、`pandas@2.0.5.post1` |
\| pipenv              | `pip`          |
`a`、`b`、`rc`、`dev`、`post` |
`requests@1.0.0a1`、`numpy@2.0.0b3`、`django@4.0rc1`、`black@1.0.0.dev5`、`pandas@2.0.5.post1` |
\| pip-compile         | `pip`          |
`a`、`b`、`rc`、`dev`、`post` |
`requests@1.0.0a1`、`numpy@2.0.0b3`、`django@4.0rc1`、`black@1.0.0.dev5`、`pandas@2.0.5.post1` |
\| poetry              | `pip`          |
`a`、`b`、`rc`、`dev`、`post` |
`requests@1.0.0a1`、`numpy@2.0.0b3`、`django@4.0rc1`、`black@1.0.0.dev5`、`pandas@2.0.5.post1` |
\| Gradle              | `gradle`       |
`alpha`、`a`、`beta`、`b`、`milestone`、`m`、`rc`、`cr`、`snapshot`、`ga`、`final`、`release`、`sp` (大文字と小文字は区別されません) |
`spring-boot-starter@3.0.0-RC1`、`kotlin-stdlib@2.0.0-beta`、`guava@33.0.0-SNAPSHOT`、`junit@5.10.0-M2`、`ktor@2.3.0-rc.1` |
\| Elm                 | `elm`          | なし- 厳密な `MAJOR.MINOR.PATCH` のみ (プレリリース バージョンなし) |
`elm/core@1.0.0`、`elm/html@2.3.1`、`elm/json@10.0.0` |
\| Docker              | `docker`       |
`alpha`、 `beta`、 `rc`、 `dev`、 `preview`、 `pre`、 `nightly`、 `snapshot`、 `canary`、 `unstable` (ヒューリスティック検出) |
`nginx@1.25.0-rc1`、`node@20.0.0-alpha.1`、`redis@7.0.0-nightly`、`alpine@3.18.0-dev`、`ubuntu@22.04-preview` |
\| Gitサブモジュール       | `gitsubmodule` | なし - SHA または git タグをコミットするためのピン留め (バージョン管理スキームなし) |
`my-lib@abc1234`、`shared-utils@v1.2.0` |
\| Go モジュール          | `gomod`        |
`alpha`、 `beta`、 `rc` ( `-`後の SemVer プレリリース) |
`github.com/go-chi/chi@v5.0.0-rc1`、`google.golang.org/grpc@v1.60.0-beta.1`、`github.com/octo-org/octo-module@v0.17.0-alpha.1` |
\|  |
\| Bazel               | `bazel`        | SemVer プレリリース識別子 (一般的に `alpha`、 `beta`、 `rc`) |
`rules_go@0.46.0-rc1`、`rules_rust@0.40.0-beta`、`bazel_skylib@1.5.0-alpha` |
\|  |
\| Bun                 | `bun`          |
`alpha`、 `beta`、 `rc`、 `canary` ( `-`後の SemVer プレリリース) |
`bun@1.0.0-beta.1`、`elysia@1.0.0-rc.3`、`hono@4.0.0-canary.1` |
\| Composer            | `composer`     |
`dev`、`alpha`、`a`、`beta`、`b`、`RC` (大文字と小文字は区別されません。 |
`laravel/framework@11.0.0-alpha1`、`symfony/console@7.0.0-beta2`、`monolog/monolog@3.0.0-RC1` |
\|  |
\| Conda               | `conda`        |
`dev`、 `alpha`、 `a`、 `beta`、 `b`、 `rc`、 `c`、 `post` |
`numpy@2.0.0a1`、`pandas@2.1.0b2`、`scipy@1.12.0rc1`、`scikit-learn@1.4.0.dev0` |
\|  |
\|  |
\| Deno                | `deno`         | SemVer プレリリース識別子 (一般的に `alpha`、 `beta`、 `rc`) |
`oak@13.0.0-alpha`、`fresh@2.0.0-rc.1`、`std@0.220.0-beta.2` |
\|  |
\| 開発コンテナー      | `devcontainers` | SemVer 2.0.0 (プレリリースは実際には使用されません) |
`ghcr.io/devcontainers/features/node@1.6.1`、`ghcr.io/devcontainers/features/python@1.6` |
\| .NET SDK            | `dotnet-sdk`   |
`preview.N`、`rc.N`、`alpha.N` |
`dotnet-sdk@9.0.100-preview.7.24407.12`、`dotnet-sdk@9.0.100-rc.2.24474.11` |
\| GitHub Actions | `github-actions` | SemVer プレリリース識別子 (一般的に `alpha`、 `beta`、 `rc`) |
`my-org/my-action@v1.0.0-beta.1`、`my-org/deploy@v2.0.0-rc1`、`my-org/lint@v3.0.0-alpha` |
\|  |
\| Helm チャート         | `helm`         | SemVer プレリリース識別子 (一般的に `alpha`、 `beta`、 `rc`) |
`ingress-nginx@4.11.0-beta.0`、`cert-manager@1.15.0-alpha.1`、`prometheus@25.0.0-rc1` |
\|  |
\| Hex                 | `mix`          | SemVer プレリリース識別子 (一般的に `alpha`、 `beta`、 `rc`、 `dev`) |
`phoenix/phoenix@1.7.0-rc.0`、`elixir-ecto/ecto@3.11.0-beta.1`、`elixir-plug/plug@1.15.0-alpha.1` |
\|  |
\| ジュリア               | `julia`        | SemVer プレリリース識別子 (一般的に `rc`、 `DEV`、 `beta`) |
`HTTP@1.10.0-rc1`、`Plots@2.0.0-DEV`、`DataFrames@1.6.0-beta.1` |
\|  |
\|  |
\| Nix                 | `nix`          | なし - フレーク入力コミットを追跡します (バージョン管理スキームなし) |
`nixpkgs@a1b2c3d`、`devenv@e4f5a6b`、`flake-utils@c7d8e9f` |
\|  |
\| NuGet               | `nuget`        | SemVer プレリリース識別子 (一般的に `alpha`、 `beta`、 `rc`、 `preview`) |
`Newtonsoft.Json@13.0.0-rc1`、`Microsoft.Extensions.Hosting@8.0.0-preview.7`、`Serilog@3.0.0-beta.1` |
\|  |
\| OpenTofu            | `opentofu`     | SemVer プレリリース識別子 (一般的に `alpha`、 `beta`、 `rc`) |
`opentofu/aws@5.0.0-alpha`、`opentofu/google@5.0.0-rc1`、`opentofu/azurerm@4.0.0-beta1` |
\|  |
\|  |
\| pre-commit          | `pre-commit`   | SemVer プレリリース識別子 (一般的に `alpha`、 `beta`、 `rc`) |
`pre-commit/mirrors-mypy@1.10.0a1`、`psf/black@24.1.0rc1`、`astral-sh/ruff-pre-commit@0.4.0-beta.1` |
\|  |
\| Pub                 | `pub`          | SemVer プレリリース識別子 (一般的に `dev`、 `beta`、 `rc`) |
`flutter/dio@5.0.0-dev.1`、`dart-lang/http@1.2.0-beta.1`、`invertase/melos@4.0.0-rc.1` |
\|  |
\| Rust ツールチェーン      | `rust-toolchain` | チャネルベース: `stable`、 `beta`、 `nightly` (SemVer プレリリースではない) |
`rust@1.78.0`、`rust@beta`、`rust@nightly`、`rust@nightly-2024-01-15` |
\|  |
\| Swift               | `swift`        | SemVer プレリリース識別子 (一般的に `alpha`、 `beta`、 `rc`) |
`vapor/vapor@5.0.0-beta.1`、`apple/swift-nio@3.0.0-rc1`、`pointfreeco/swift-composable-architecture@2.0.0-alpha.1` |
\| Terraform           | `terraform`    | SemVer プレリリース識別子 (一般的に `alpha`、 `beta`、 `rc`) |
`hashicorp/aws@5.0.0-rc1`、`hashicorp/google@4.0.0-alpha`、`hashicorp/azurerm@3.0.0-beta1` |
\| uv                  | `uv`           |
`a`、 `b`、 `rc`、 `dev`、 `post` (PEP 440) |
`requests@1.0.0a1`、`numpy@2.0.0b3`、`django@4.0rc1`、`black@1.0.0.dev5`、`pandas@2.0.5.post1` |
\|  |
\| vcpkg               | `vcpkg`        | SemVer プレリリース識別子 (一般的に `beta`、 `rc`) |
`zlib@1.3.1-beta1`、`openssl@3.2.0-rc.1`、`fmt@10.2.0-beta` |
\|  |

#### エコシステム固有のバージョン管理の詳細

次の詳細では、 Dependabot が特定のエコシステムのバージョン管理を解釈する方法について説明します。

* **Bundler:** プレリリース タグの固定セットは使用しません。 レターを含むバージョン セグメントはプレリリースとして扱われます (たとえば、 `.alpha`、 `.beta1`、 `.rc2`)。 ハイフンは内部的に `.pre.` に正規化されます (たとえば、 `1.0.0-beta` が `1.0.0.pre.beta`になります)。

* **貨物：** SemVer 2.0.0 の規則に従います。
  `-`後の何でもプレリリース識別子 (ドット区切り、`[0-9A-Za-z-]`)。 ビルド メタデータ (`+...`) は許可されますが、優先順位は無視されます。

* **Gradle:** 表に示されている修飾子に加えて、 `pr`/`pre`/`preview`→`rc`、 `eap`/`ea`→`alpha`などのエイリアスが認識されます。 その他のプレリリース修飾子には、 `dev`、 `experimental`、および `unstable`が含まれます。 修飾子は優先順位順に並べられます: `alpha`/`a` < `beta`/`b` < `milestone`/`m` < `rc`/`cr` < `snapshot` < (empty/`ga`/`final`/`release`) < `sp`。 この一覧にない自由形式の識別子は、安定として扱われます。

* **pip/pipenv/pip-compile/詩 (PEP 440):** 次の表に、正規のプレリリースとリリース後のサフィックスの一覧を示します。 エイリアスも認識され、正規化されます (`alpha`→`a`、 `beta`→`b`、 `c`/`pre`/`preview`→`rc`、 `rev`/`r`→`post`)。 エポック バージョン (`N!...`) とローカル バージョン (`+local`) がサポートされています。ローカル セグメントは、パブリック バージョンが同じ場合にのみ、タイを解除するために使用されます。

* **ニレ：** 厳密な SemVer を適用します (`MAJOR.MINOR.PATCH` 整数のみ)。 Elm パッケージ レジストリでは、プレリリース バージョンの発行は許可されません。
  Dependabot では、バージョンが数値で比較されます。

* **Go モジュール:** 必須の `v` プレフィックスを使用して SemVer に従います。 擬似バージョン (`v0.0.0-YYYYMMDDHHMMSS-commithash`) は未リリースのコミットを表し、常にプレリリースとして扱われます。
  `+incompatible` サフィックスは、メジャー バージョン 2 以降のモジュールに`go.mod` ファイルを付けずにマークし、バージョンの順序には影響しません。

* \*\*git submodule:\*\*Dependabot は、構成されたブランチの最新のコミットを追跡します。 バージョンの比較はありません。更新プログラムは常に固定された SHA を前方に移動します。 サブモジュールがタグを追跡する場合、 Dependabot はタグのコミットに従います。

* **バゼル:** SemVer プレリリース規則に従います。 Bazel Central Registry (BCR) `.bcr.N` サフィックスは比較前に削除され、プレリリース検出には影響しません。

* **Deno:** SemVer プレリリース規則に従います。 ビルド メタデータ (`+...`) はサポートされていますが、バージョンの優先順位では無視されます。

* **Bun:** npm 形式の SemVer のプレリリース規則に従います。 ビルド メタデータ (`+...`) はサポートされていますが、バージョンの優先順位では無視されます。

* \*\*GitHub Actions:\*\*Dependabot は、git タグからアクションのバージョンを解決します。 SemVer プレリリース識別子 ( `-`後のすべてのタグ) はプレリリースとして扱われます。 さらに、GitHub Release API を介してプレリリースとしてマークされたリリースは、タグ形式に関係なく認識されます。

* **ジュリア：** SemVer プレリリース規則に従います。 プレリリース識別子では大文字と小文字が区別されます (たとえば、 `DEV` と `dev` は区別されます)。

* **Hex:** SemVer のプレリリース規則に従います。
  `-`後の識別子はプレリリースとして扱われます。

* \*\*Nix:\*\*Dependabot は、git サブモジュールと同様に、フレーク入力コミットを追跡します。 内部的には、バージョンは擬似バージョン (`0.0.0-0.N`) として表されます。 従来のバージョンの比較はありません。更新プログラムは最新のアップストリーム コミットに進みます。

* **Nuget：** SemVer 2.0.0 プレリリース規則に従います。 ビルド メタデータ (`+...`) はサポートされていますが、バージョンの優先順位では無視されます。

* **OpenTofu:** SemVer プレリリース規則 (Terraform と同じ) に従います。 ビルド メタデータ ( `+backport` サフィックスを含む) は比較前に削除され、プレリリース検出には影響しません。

* **Rust ツールチェーン:** SemVer プレリリース識別子ではなく、チャネル ベースのバージョン管理 (`stable`、 `beta`、 `nightly`) を使用します。
  Dependabot は、ピン留めされたチャンネルまたは日付が記録された nightly (`nightly-2024-01-15` など) を、利用可能な最新の状態に更新します。

* **Terraform:** SemVer プレリリース規則に従います。 比較の前に、 `v` プレフィックスが削除されます。 ビルド メタデータ (`+...`) は、バージョンの優先順位では無視されます。

* **Composer:** PHP Composer の安定性規則に従います (大文字と小文字は区別されません)。 制約内の安定性フラグ (`@dev`、 `@beta`) は、比較前に削除されます。
  `v` プレフィックスは透過的に処理されます。

* **Conda:** conda バージョンの仕様に従います (PEP 440 に似ています)。 エポック バージョン (`N!...`) とローカル バージョン (`+local`) がサポートされています。 リリース後 (`post`) サフィックスが認識されます。

* **.NET SDK:** プレリリース識別子は、`preview.N`、`rc.N`、`alpha.N` パターンに従います。 プレリリース更新プログラムを使用するには、`allowPrerelease: true`で`global.json`が必要です。

* **Helm チャート:** SemVer プレリリース規則に従います。 グラフのバージョン プレフィックス ( `chart-v` など) とビルド ダイジェスト (`+sha256:...`) は、比較前に削除されます。

* **事前コミット:** git タグからフック バージョンを解決します。 プレリリース検出では、Gem::Version ヒューリスティックと GitHub Release API `prerelease` フラグの両方が使用されます。 SHA で固定されたフックもサポートされています。

* **パブ：** SemVer プレリリース規則に従います。 ビルド メタデータ (`+...`) はサポートされていますが、バージョンの優先順位では無視されます。

* **Swift:** SemVer プレリリース規則に従います。 プレリリース のフィルター処理は現在適用されていません。すべてのバージョンが比較で均等に扱われます。

* **vcpkg:** ドット区切り数値、SemVer (ビルド メタデータなし)、日付ベースの複数のバージョン形式をサポートします。 ポート バージョン サフィックス (`#N`) はパッケージのリビジョンを示し、プレリリース検出には影響しません。

#### バージョン管理タグ用語集

* **`alpha`:** 初期バージョン。不安定であり、不完全な機能がある可能性があります。
* **`beta`:** アルファより安定していますが、バグが残っている可能性があります。
* **`canary`:** テストのために定期的に更新されるプレリリース バージョン。
* **`dev`:** 開発バージョンを表します。
* **`experimental`:** 試験的な機能を備えたバージョン。
* **`latest`:** 最新の安定版リリース。
* **`legacy`:** 古い、または非推奨のバージョン。
* **`next`:** 次回のリリース バージョン。
* **`nightly`:** 夜間にビルドされるバージョン。多くの場合、最新の変更が含まれます。
* **`rc`:** 安定リリースに近いリリース候補。
* **`release`:** 公式のリリース バージョン。
* **`stable`:** 最も信頼性が高く、運用に対応したバージョン。

<!-- markdownlint-enable outdated-release-phase-terminology -->

## 最上位レベルの `registries` キー

プライベート パッケージ レジストリ Dependabot アクセスするために使用できる認証の詳細 (GitLab または Bitbucket によってホストされているレジストリを含む) を指定します。

`registries` キーの値は連想配列で、その各要素は、特定のレジストリを指定するキーと、そのレジストリへのアクセスに必要な設定を指定する連想配列の値により構成されます。 次の `dependabot.yml` ファイルでは、ファイルの `dockerhub` セクションで `registries` として指定されたレジストリが構成された後、ファイルの `updates` セクションでそれが参照されています。

```yaml copy
# Minimal settings to update dependencies stored in one private registry

version: 2
registries:
  dockerhub: # Define access for a private registry
    type: docker-registry
    url: registry.hub.docker.com
    username: octocat
    password: ${{secrets.DOCKERHUB_PASSWORD}}
updates:
  - package-ecosystem: "docker"
    directory: "/docker-registry/dockerhub"
    registries:
      - dockerhub # Allow version updates for dependencies in this registry
    schedule:
      interval: "monthly"
```

以下のオプションを使用して、アクセス設定を指定します。 レジストリの設定には、`type` と `url`、そして通常は `username` と `password` の組み合わせまたは `token` を含める必要があります。

| パラメーター                                                                                            | 目的                                                                              |
| :------------------------------------------------------------------------------------------------ | :------------------------------------------------------------------------------ |
| `REGISTRY_NAME`                                                                                   |                                                                                 |
| **必須:** レジストリの識別子を定義します。                                                                          |                                                                                 |
| `type`                                                                                            |                                                                                 |
| **必須:** レジストリの種類を特定します。                                                                           |                                                                                 |
| 認証の詳細                                                                                             |                                                                                 |
| **必須:** 認証の詳細を指定するためにサポートされるパラメーターは、レジストリの種類によって異なります。                                            |                                                                                 |
| `url`                                                                                             |                                                                                 |
| **必須:** このレジストリ内の依存関係にアクセスするために使う URL。 プロトコルはオプションです。 指定しないと、`https://` が想定されます。                  |                                                                                 |
| Dependabot は、必要に応じて末尾のスラッシュを追加または無視します。                                                           |                                                                                 |
| `replaces-base`                                                                                   | ブール値が `true`場合、 Dependabot は、そのエコシステムのベース URL ではなく、指定された `url` を使用して依存関係を解決します。 |
|                                                                                                   |                                                                                 |
| `scope`                                                                                           |                                                                                 |
| `npm-registry`型の場合のみ。 このレジストリに関連付ける npm スコープ ( `@my-company`など)。                                  |                                                                                 |
| `scope`が指定されると、Dependabotはレジストリ資格情報から`.npmrc`構成を生成し、コミットされた`.npmrc` ファイルまたはロックファイルの推論をオーバーライドします。 |                                                                                 |
|                                                                                                   |                                                                                 |

使用可能なオプションの詳細と、プライベート レジストリを構成するときの推奨事項とアドバイスについては、「[Dependabot のプライベート レジストリの構成に関するガイダンス](/ja/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/configure-private-registries)」を参照してください。

### 　　　  `type`と認証の詳細

プライベート レジストリにアクセスするための認証の詳細を指定するために使われるパラメーターは、レジストリ `type` によって異なります。

| レジストリ `type`                                                                     | 必須の認証パラメーター |
| -------------------------------------------------------------------------------- | ----------- |
| `cargo-registry`                                                                 | `token`     |
| `composer-repository`                                                            |             |
| `username` および `password`<br>または OIDC ( `tenant-id` と `client-id`                |             |
| `docker-registry`                                                                |             |
| `username` および `password`<br>または OIDC ( `tenant-id` と `client-id`                |             |
| `git`                                                                            |             |
| `username` および `password`<br>または OIDC ( `tenant-id` と `client-id`                |             |
| `hex-organization`                                                               |             |
| `organization` および `key`                                                         |             |
| `hex-repository`                                                                 |             |
| `repo` と `auth-key` (必要に応じて、対応する `public-key-fingerprint` と共に使用します)              |             |
| `maven-repository`                                                               |             |
| `username` および `password`<br>または OIDC ( `tenant-id` と `client-id`                |             |
| `npm-registry`                                                                   |             |
| `username` および `password`<br>または `token`<br>または OIDC ( `tenant-id` と `client-id` |             |
| `nuget-feed`                                                                     |             |
| `username` および `password`<br>または `token`<br>または OIDC ( `tenant-id` と `client-id` |             |
| `pub-registry`                                                                   | `token`     |
| `python-index`                                                                   |             |
| `username` および `password`<br>または `token`<br>または OIDC ( `tenant-id` と `client-id` |             |
| `rubygems-server`                                                                |             |
| `username` および `password`<br>または `token`<br>または OIDC ( `tenant-id` と `client-id` |             |
| `terraform-registry`                                                             | `token`     |

認証に使われるすべての機密データを安全に格納し、その安全な場所から参照する必要があります。「[Dependabot のプライベート レジストリへのアクセスの構成](/ja/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/configure-access-to-private-registries)」を参照してください。

> \[!TIP]
> アカウントが GitHub アカウントの場合は、パスワードの代わりに GitHub personal access token を使用できます。

Dependabotの OIDC サポートの詳細については、[OpenID Connect](/ja/actions/concepts/security/openid-connect#oidc-support-for-dependabot) と [Dependabot のプライベート レジストリへのアクセスの構成](/ja/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/configure-access-to-private-registries#using-oidc-for-authentication) を参照してください。

### `url` および `replaces-base`

`url` パラメーターを使って、レジストリにアクセスする場所を定義します。 省略可能な `replaces-base` パラメーターが有効 (`true`)、 Dependabot は、その特定のエコシステムのベース URL ではなく、 `url` の値を使用して依存関係を解決します。

### `scope`

`scope` パラメーターは、`npm-registry`型レジストリで使用できます。 レジストリに関連付ける npm スコープを指定します。 値は、`@`など、`@my-company`で始まる必要があります。 複数のスコープを同じレジストリ URL に関連付けるには、スコープごとに個別のレジストリ エントリを作成します。

`scope`が指定されると、Dependabotはレジストリ資格情報から`.npmrc`構成を生成します。 この生成された構成は、コミットされた `.npmrc` ファイルまたはロックファイル ベースの推論よりも優先されます。

#### npm レジストリ解決の優先順位

npm 依存関係に使用するレジストリを決定する場合、 Dependabot は次の優先順位に従います。

1. **資格情報ベースの生成 (`scope`または`replaces-base`):**`scope`または`replaces-base`が`npm-registry`の任意の`dependabot.yml`資格情報で構成されている場合、Dependabotはそれらの資格情報から`.npmrc`を生成します。 これは常に優先され、コミットされた `.npmrc` ファイルはすべてオーバーライドされます。
2. **リポジトリ内のコミット済み `.npmrc` :**`scope` が設定されていない場合、 Dependabot はリポジトリにコミットされた `.npmrc` ファイルを使用します。
3. **Lockfile 推論 (遷移):**`scope`がなく、コミットされた`.npmrc`がない場合、Dependabotはロックファイルからレジストリ構成を推論しようとします。
4. **エラー生成:** 上記のいずれの方法も成功しなかった場合、 Dependabot は明示的な構成を追加するためのガイダンスを含むエラーを報告します。