{"meta":{"title":"Verwalten von Abhängigkeitsupdates","intro":"Copilot Chat kann Ihnen dabei helfen, Dependabot einzurichten, um Abhängigkeitsaktualisierungen zu vereinfachen.","product":"GitHub Copilot","breadcrumbs":[{"href":"/de/copilot","title":"GitHub Copilot"},{"href":"/de/copilot/tutorials","title":"Anleitungen"},{"href":"/de/copilot/tutorials/copilot-cookbook","title":"GitHub Copilot Kochbuch"},{"href":"/de/copilot/tutorials/copilot-cookbook/analyze-security","title":"Analysieren der Sicherheit"},{"href":"/de/copilot/tutorials/copilot-cookbook/analyze-security/manage-dependency-updates","title":"Abhängigkeitsupdates verwalten"}],"documentType":"article"},"body":"# Verwalten von Abhängigkeitsupdates\n\nCopilot Chat kann Ihnen dabei helfen, Dependabot einzurichten, um Abhängigkeitsaktualisierungen zu vereinfachen.\n\n## Automatisieren von Abhängigkeitsupdates\n\n### Beispielszenario\n\nAngenommen, dein Projekt hängt von zahlreichen Bibliotheken und Paketen ab. Anfällige oder veraltete Abhängigkeiten erzeugen Sicherheitsrisiken, die sich auf dein Projekt und andere auswirken können, die darauf angewiesen sind.\n\nCopilot Chat kann Ihnen bei der Einrichtung von Dependabot Sicherheits- und Versionsupdates helfen, damit Ihre Abhängigkeiten immer auf dem sichersten und aktuellsten Stand bleiben. Siehe [Dependabot-Sicherheitsupdates](/de/code-security/concepts/supply-chain-security/dependabot-security-updates) und [Dependabot-Versionsaktualisierungen](/de/code-security/concepts/supply-chain-security/dependabot-version-updates).\n\nBevor Sie beginnen, stellen Sie sicher, dass Dependabot in den „Einstellungen“ Ihres Repositorys vollständig aktiviert ist.\n\n1. Stellen Sie in Ihren „Code security“-Einstellungen sicher, dass **Dependabot alerts** und **Dependabot security updates** beide auf „Aktiviert“ gesetzt sind.\n2. Erstellen Sie eine leere `.github/dependabot.yml`-Datei und fügen Sie sie dem Repository hinzu.\n\n### Beispielaufforderung\n\nStelle sicher, dass dein Repository mit dem Prompt für den Kontext verbunden ist.\n\n```copilot copy\nAnalyze the codebase and project structure of this repository. Detect all package managers and package ecosystems in use, including their respective locations (e.g., npm, yarn, pip, maven, gradle, composer, github-actions, etc.).\n\nFor each detected ecosystem, create a configuration entry in a single, top-level .github/dependabot.yml file that enables security and version updates on a reasonable schedule. Use the recommended best practices for each ecosystem. Clearly specify the directory for each ecosystem detected. If multiple ecosystems or multiple directories are present, include them all in the configuration.\n\nIn the output, include any notes on the configuration or best practices, as well as next steps that include how to commit the dependabot.yml file to the repository via the GitHub web browser and how to check that Dependabot version updates and Dependabot security updates are enabled.\n```\n\n### Beispielausgabe\n\nCopilot Chat analysiert Ihr Repository und schreibt für Sie den Inhalt der Konfigurationsdatei `dependabot.yml`, die Dependabot mitteilt, welche Abhängigkeiten gescannt werden sollen.\n\n```yaml\nversion: 2\nupdates:\n  # Python (pip)\n  - package-ecosystem: \"pip\"\n    directory: \"/\"                     # Location of requirements.txt\n    schedule:\n      interval: \"weekly\"               # Weekly updates are a good balance for libraries\n      day: \"sunday\"\n      time: \"06:00\"\n      timezone: \"UTC\"\n    open-pull-requests-limit: 5\n    allow:\n      - dependency-type: \"all\"\n    commit-message:\n      prefix: \"pip\"\n    labels:\n      - \"dependencies\"\n      - \"python\"\n    ignore:\n      - dependency-name: \"pip\"         # Ignore pip self-updates\n\n  # GitHub Actions\n  - package-ecosystem: \"github-actions\"\n    directory: \"/\"                     # Looks for workflow files under .github/workflows/\n    schedule:\n      interval: \"weekly\"\n      day: \"sunday\"\n      time: \"06:00\"\n      timezone: \"UTC\"\n    open-pull-requests-limit: 5\n    commit-message:\n      prefix: \"actions\"\n    labels:\n      - \"dependencies\"\n      - \"github-actions\"\n```\n\nNachdem Sie die `dependabot.yml`-Datei in Ihr Repository committet haben, beginnt Dependabot, Pull Requests für Ihr Repository zu öffnen, sobald eine verwundbare oder veraltete Abhängigkeit erkannt wird.\n\n## Anpassen der Abhängigkeitsverwaltung\n\n### Beispielszenario\n\nAngenommen, Ihr Team hat die grundlegende Dependabot Konfiguration für einige Monate verwendet, und Sie erhalten viele Pullanforderungen für Abhängigkeitsupdates. Du stellst jedoch Folgendes fest:\n\n* Pull-Requests bleiben ungeprüft, da niemand automatisch zugewiesen wird.\n* Du möchtest, dass Pull Requests automatisch über ein Label dem Projektboard deines Teams hinzugefügt werden.\n* Deine CI ist mit zu vielen gleichzeitigen Abhängigkeits-Pull-Requests überfordert.\n* Du erhältst Updates für Entwicklungsabhängigkeiten, die sich nicht auf die Produktion auswirken.\n\nSie möchten Ihre Dependabot Konfiguration an den Workflow Ihres Teams anpassen, z. B. das automatische Zuweisen von Pullanforderungen zu den richtigen Teammitgliedern, das Hinzufügen von Bezeichnungen zum Hinzufügen von Pullanforderungen zum Project Board, das Einschränken der Anzahl offener Pullanforderungen und die Konzentration nur auf Produktionsabhängigkeiten.\n\nCopilot Chat kann eine Aktualisierung `dependabot.yml` schreiben, die den Anforderungen Ihres Teams besser entspricht.\n\n### Beispielaufforderung\n\n```copilot copy\nI want to customize my pull requests for Dependabot security and version updates, so that:\n\n* Pull requests are automatically assigned to the team \"octocat-reviewers.\"\n* The label \"security-management\" is automatically added to every pull request.\n* The number of open Dependabot PRs is limited.\n* Development dependencies are ignored.\n\nDraft an update to the dependabot.yml file in my repository that specifies these customization options.\n```\n\n> \\[!TIP]\n>\n> * Es gibt viele Anpassungsoptionen, die du dir ansehen kannst. Weitere Informationen findest du unter [Anpassen von Pull Requests für Dependabot-Sicherheitsupdates](/de/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/customizing-dependabot-security-prs) und [Anpassen von Dependabot-Pull-Requests an deine Prozesse](/de/code-security/tutorials/secure-your-dependencies/customizing-dependabot-prs).\n> * Du kannst unterschiedliche Anpassungen pro Paketökosystem angeben.\n\n### Beispielausgabe\n\n```yaml\nversion: 2\nupdates:\n  # Python (pip)\n  - package-ecosystem: \"pip\"\n    directory: \"/\"\n    schedule:\n      interval: \"weekly\"\n      day: \"sunday\"\n      time: \"06:00\"\n      timezone: \"UTC\"\n    open-pull-requests-limit: 5\n    allow:\n      - dependency-type: \"production\"     # Ignore development dependencies\n    assignees:\n      - \"octocat-reviewers\"               # Assign PRs to the team\n    labels:\n      - \"dependencies\"\n      - \"security-management\"             # Custom label for all PRs\n      - \"python\"\n    commit-message:\n      prefix: \"pip\"\n    ignore:\n      - dependency-name: \"pip\"\n```"}