{"meta":{"title":"Acerca del archivo dependabot.yml","intro":"dependabot.yml controla las actualizaciones de dependencia automatizadas en su repositorio.","product":"Seguridad y calidad del código","breadcrumbs":[{"href":"/es/code-security","title":"Seguridad y calidad del código"},{"href":"/es/code-security/concepts","title":"Concepts"},{"href":"/es/code-security/concepts/supply-chain-security","title":"Seguridad de la cadena de suministro"},{"href":"/es/code-security/concepts/supply-chain-security/about-the-dependabot-yml-file","title":"archivo dependabot.yml"}],"documentType":"article"},"body":"# Acerca del archivo dependabot.yml\n\ndependabot.yml controla las actualizaciones de dependencia automatizadas en su repositorio.\n\nEl `dependabot.yml` archivo es un archivo de configuración opcional que proporciona un control específico sobre cómo Dependabot supervisa y actualiza las dependencias (principalmente *actualizaciones de versiones* , pero también *actualizaciones de seguridad*) en el repositorio.\n\nSin un `dependabot.yml` archivo, Dependabot todavía puede crear actualizaciones de seguridad para dependencias vulnerables si se ha habilitado Dependabot security updates en la configuración del repositorio. Sin embargo, no recibirá actualizaciones de versiones automatizadas ni tendrá control sobre las programaciones de actualizaciones y otras opciones de configuración.\n\nEl `dependabot.yml` archivo usa la sintaxis YAML. Si no está familiarizado con YAML y quiere obtener más información, consulte [Aprender YAML en cinco minutos](https://learnxinyminutes.com/yaml/).\n\n> \\[!NOTE]\n> Dependabot alerts se configuran en la pestaña \"Configuración\" del repositorio o de la organización y no en el `dependabot.yml` archivo, consulte [Configuración de alertas de Dependabot](/es/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-dependabot-alerts).\n\n## Qué hace el `dependabot.yml` archivo\n\nEl archivo `dependabot.yml` controla cómo Dependabot realiza las actualizaciones en las dependencias. Con este archivo, puede:\n\n### Para las actualizaciones de versión\n\n* Habilitación de actualizaciones de versiones automatizadas\n* Especificación de los ecosistemas y directorios de paquetes que se van a supervisar\n* Establecer programaciones de actualización\n* Personalización de etiquetas de solicitud de incorporación de cambios, usuarios asignados, revisores y mensajes de confirmación\n* Controlar qué dependencias actualizar o omitir\n* Configuración de la autenticación para registros privados\n\n### Para actualizaciones de seguridad\n\n* Personalización de las solicitudes de incorporación de cambios de las actualizaciones de seguridad con etiquetas, usuarios asignados y revisores\n* Definir ramas de destino para actualizaciones de seguridad\n* Configuración de la autenticación privada del registro\n* Establecer límites en las solicitudes de incorporación de cambios abiertas\n\n## Dónde almacenar el `dependabot.yml` archivo\n\nDebe almacenar este archivo en el `.github` directorio del repositorio en la rama predeterminada (normalmente `main`), en `.github/dependabot.yml` o `.github/dependabot.yaml`.\n\n## Funcionamiento del `dependabot.yml` archivo\n\nAl agregar o actualizar el archivo en el `dependabot.yml` repositorio, Dependabot lee la configuración y comienza a supervisar los ecosistemas de paquetes especificados según las programaciones definidas. Cuando Dependabot encuentra actualizaciones disponibles, crea pull requests con los cambios de dependencia, siguiendo las reglas de personalización especificadas en la configuración.\n\nEl archivo de configuración requiere las siguientes claves para que cada ecosistema de paquetes supervise.\n\n* **`version`**: campo de nivel superior que especifica la versión de sintaxis de configuración de Dependabot.\n* **`updates`**: sección de nivel superior donde se define cada ecosistema de paquetes para supervisar las actualizaciones.\n* **`package-ecosystem`**: definido en `updates`, especifica qué administrador de paquetes se va a actualizar (por ejemplo, npm, pip o Docker).\n* **`directories` o `directory`**: Definido en cada entrada de `package-ecosystem`, especifica la ubicación de los archivos de definición de manifiesto o de dependencia.\n* **`schedule.interval`**: definido en cada `package-ecosystem` entrada, establece la frecuencia con la que se comprueban las actualizaciones de versión (`daily`, `weekly`o `monthly`).\n\n## Ejemplo básico\n\nEste es un archivo mínimo `dependabot.yml` que supervisa las dependencias de npm diariamente:\n\n```yaml copy\nversion: 2\nupdates:\n  - package-ecosystem: \"npm\"\n    directory: \"/\"\n    schedule:\n      interval: \"daily\"\n```\n\n## Paso siguiente\n\n* Configure el repositorio para que Dependabot actualice automáticamente los paquetes que usa, consulte [Configuración de las actualizaciones de versiones de Dependabot](/es/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-version-updates)."}