{"meta":{"title":"Informationen zur dependabot.yml-Datei","intro":"Die dependabot.yml Steuerelemente steuern automatisierte Abhängigkeitsupdates in Ihrem Repository.","product":"Sicherheit und Codequalität","breadcrumbs":[{"href":"/de/code-security","title":"Sicherheit und Codequalität"},{"href":"/de/code-security/concepts","title":"Concepts"},{"href":"/de/code-security/concepts/supply-chain-security","title":"Sicherheit der Lieferkette"},{"href":"/de/code-security/concepts/supply-chain-security/about-the-dependabot-yml-file","title":"Datei dependabot.yml"}],"documentType":"article"},"body":"# Informationen zur dependabot.yml-Datei\n\nDie dependabot.yml Steuerelemente steuern automatisierte Abhängigkeitsupdates in Ihrem Repository.\n\nDie `dependabot.yml` Datei ist eine optionale Konfigurationsdatei, mit der Sie genau steuern können, wie Dependabot Abhängigkeiten (hauptsächlich *Versionsupdates* , aber auch *Sicherheitsupdates*) in Ihrem Repository überwacht und aktualisiert werden.\n\nOhne eine `dependabot.yml`-Datei können Sie weiterhin Sicherheitsupdates für anfällige Abhängigkeiten erstellen, wenn Sie Dependabot in Ihren Repository-Einstellungen aktiviert haben. Sie erhalten jedoch keine automatisierten Versionsupdates oder haben keine Kontrolle über Updatezeitpläne und andere Konfigurationsoptionen.\n\nDie `dependabot.yml` Datei verwendet YAML-Syntax. Wenn Sie noch nicht mit YAML arbeiten und mehr erfahren möchten, lesen Sie den Artikel zum [Erlernen von YAML in fünf Minuten](https://learnxinyminutes.com/yaml/).\n\n> \\[!NOTE]\n> Dependabot alerts sind auf der Registerkarte \"Einstellungen\" des Repositorys oder der Organisation und nicht in der `dependabot.yml` Datei konfiguriert, siehe [Konfigurieren von Dependabot-Warnungen](/de/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-dependabot-alerts).\n\n## Funktionsweise der `dependabot.yml` Datei\n\nDie `dependabot.yml` Datei steuert, wie Dependabot Updates auf Ihre Abhängigkeiten ausführt. Mit dieser Datei können Sie:\n\n### Für Versionsupdates\n\n* Aktivieren automatisierter Versionsupdates\n* Angeben, welche Paketökosysteme und Verzeichnisse überwacht werden sollen\n* Festlegen von Updatezeitplänen\n* Anpassen der Pull-Request-Labels, der Zugewiesenen, der Gutachter und der Commit-Nachrichten\n* Steuern, welche Abhängigkeiten aktualisiert oder ignoriert werden\n* Konfigurieren der Authentifizierung für private Registrierungen\n\n### Für Sicherheitsupdates\n\n* Pull-Anfragen für Sicherheitsupdates anpassen mit Labels, Zuständigen und Gutachtern\n* Definieren von Zielzweigen für Sicherheitsupdates\n* Konfiguration der Authentifizierung für privates Register\n* Festlegen von Grenzwerten für offene Pullanforderungen\n\n## Speicherort der `dependabot.yml` Datei\n\nSie müssen diese Datei im `.github`-Verzeichnis Ihrer Standardverzweigung (in der Regel `main`) unter `.github/dependabot.yml` oder `.github/dependabot.yaml` Ihres Repositorys speichern.\n\n## Funktionsweise der `dependabot.yml` Datei\n\nWenn Sie die `dependabot.yml` Datei in Ihrem Repository hinzufügen oder aktualisieren, Dependabot liest sie die Konfiguration und beginnt mit der Überwachung der angegebenen Paketökosysteme gemäß Ihren definierten Zeitplänen. Wenn Dependabot verfügbare Updates gefunden hat, erstellt es Pull-Anfragen mit den Abhängigkeitsänderungen, entsprechend der Anpassungsregeln, die Sie in der Konfiguration angegeben haben.\n\nFür die Konfigurationsdatei müssen die folgenden Schlüssel für jedes Paketökosystem angegeben werden.\n\n* **`version`**: Feld der obersten Ebene, das die Syntaxversion der Dependabot-Konfiguration angibt.\n* **`updates`**: Abschnitt der obersten Ebene, in dem Sie jedes Paketökosystem definieren, das auf Updates überwacht werden soll.\n* **`package-ecosystem`**: Definiert unter `updates`, gibt an, welcher Paket-Manager aktualisiert werden soll (z. B. npm, pip oder Docker).\n* **`directories` oder `directory`**: Definiert unter jedem `package-ecosystem` Eintrag, gibt den Speicherort von Manifest- oder Abhängigkeitsdefinitionsdateien an.\n* **`schedule.interval`**: Definiert unter jedem `package-ecosystem` Eintrag, legt fest, wie oft nach Versionsupdates (`daily`, `weekly`oder `monthly`) gesucht werden soll.\n\n## Einfaches Beispiel\n\nHier ist eine minimale `dependabot.yml` Datei, die npm-Abhängigkeiten täglich überwacht:\n\n```yaml copy\nversion: 2\nupdates:\n  - package-ecosystem: \"npm\"\n    directory: \"/\"\n    schedule:\n      interval: \"daily\"\n```\n\n## Nächster Schritt\n\n* Konfigurieren Sie Ihr Repository so, dass Dependabot automatisch die von Ihnen verwendeten Pakete aktualisiert, siehe [Konfigurieren von Dependabot-Versionsupdates](/de/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-version-updates)"}