{"meta":{"title":"Personalización de la configuración de la acción de revisión de dependencias","intro":"Aprende a agregar una personalización básica a la configuración de la acción de revisión de dependencias.","product":"Seguridad y calidad del código","breadcrumbs":[{"href":"/es/code-security","title":"Seguridad y calidad del código"},{"href":"/es/code-security/tutorials","title":"Tutorials"},{"href":"/es/code-security/tutorials/secure-your-dependencies","title":"Asegura tus dependencias"},{"href":"/es/code-security/tutorials/secure-your-dependencies/customize-dependency-review-action","title":"Personalización de la acción de revisión de dependencias"}],"documentType":"article"},"body":"# Personalización de la configuración de la acción de revisión de dependencias\n\nAprende a agregar una personalización básica a la configuración de la acción de revisión de dependencias.\n\n## Introducción\n\nAcción de revisión de dependencias Examina las solicitudes de incorporación de cambios de dependencia y genera un error si alguna dependencia nueva tiene vulnerabilidades conocidas. Una vez instalado, si la ejecución del flujo de trabajo se marca como obligatoria, las solicitudes de incorporación que introduzcan paquetes conocidos como vulnerables se bloquearán para que no puedan combinarse.\n\nEn esta guía se muestra cómo agregar tres personalizaciones muy comunes: compilaciones con errores en función del nivel de gravedad de vulnerabilidad, la licencia de dependencia y el ámbito.\n\n### Prerequisites\n\nEn esta guía se da por supuesto que:\n\n* El gráfico de dependencias está habilitado para el repositorio. Para obtener más información, vea [Habilitar el gráfico de dependencias](/es/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/enable-dependency-graph#enabling-the-dependency-graph-for-a-repository).\n* GitHub Actions está activado en el repositorio. Para obtener más información, vea [Administración de la configuración de Acciones de GitHub para un repositorio](/es/repositories/managing-your-repositorys-settings-and-features/enabling-features-for-your-repository/managing-github-actions-settings-for-a-repository).\n\n## Paso 1: Agregar la acción de revisión de dependencias\n\nEn este paso, agregaremos el flujo de trabajo de revisión de dependencias al repositorio.\n\n1. En GitHub, navegue hasta la página principal del repositorio.\n2. En el nombre del repositorio, haz clic en **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-play\" aria-label=\"play\" role=\"img\"><path d=\"M8 0a8 8 0 1 1 0 16A8 8 0 0 1 8 0ZM1.5 8a6.5 6.5 0 1 0 13 0 6.5 6.5 0 0 0-13 0Zm4.879-2.773 4.264 2.559a.25.25 0 0 1 0 .428l-4.264 2.559A.25.25 0 0 1 6 10.559V5.442a.25.25 0 0 1 .379-.215Z\"></path></svg> Actions**.\n\n   ![Captura de pantalla de las pestañas del repositorio \"github/docs\". La pestaña \"Proyectos\" aparece resaltada con un contorno naranja.](/assets/images/help/repository/actions-tab-global-nav-update.png)\n3. En \"Introducción a GitHub Actions\", busque la categoría \"Seguridad\" y haga clic en **Ver todo**.\n4. Busque \"Revisión de dependencias\" y haga clic en **Configurar**. Como alternativa, busque \"Revisión de dependencias\" mediante la barra de búsqueda.\n5. Esto abrirá el archivo del flujo de trabajo de revisión de dependencias GitHub Actions, `dependency-review.yml`. Debe contener lo siguiente:\n\n   ```yaml copy\n   name: 'Dependency review'\n   on:\n     pull_request:\n       branches: [ \"main\" ]\n\n   permissions:\n     contents: read\n\n   jobs:\n     dependency-review:\n       runs-on: ubuntu-latest\n       steps:\n         - name: 'Checkout repository'\n           uses: actions/checkout@v6\n         - name: 'Dependency Review'\n           uses: actions/dependency-review-action@v4\n   ```\n\n## Paso 2: Cambiar la gravedad\n\nPuede bloquear la fusión de código con dependencias vulnerables configurando Acción de revisión de dependencias como obligatorio. Sin embargo, vale la pena tener en cuenta que el bloqueo de vulnerabilidades de bajo riesgo puede ser demasiado restrictivo en algunas circunstancias. En este paso, cambiaremos la gravedad de la vulnerabilidad que hará que se produzca un error en una compilación con la opción `fail-on-severity`.\n\n1. Agregue la opción `fail-on-severity` al final del archivo `dependency-review.yml`:\n\n   ```yaml copy\n         - name: 'Dependency Review'\n           uses: actions/dependency-review-action@v4\n           with:\n             fail-on-severity: moderate\n   ```\n\n## Paso 3: Agregar licencias para bloquear\n\nLas vulnerabilidades no son la única razón por la que es posible que quiera bloquear una dependencia. Si su organización tiene restricciones sobre el tipo de licencias que puede usar, puede usar la revisión de dependencias para aplicar esas directivas con la opción `deny-licenses`. En este paso, agregaremos una personalización que interrumpirá la compilación si la solicitud de incorporación de cambios introduce una dependencia que contiene la licencia LGPL-2.0 o BSD-2-Clause.\n\n1. Agregue la opción `deny-licenses` al final del archivo `dependency-review.yml`:\n\n   ```yaml copy\n         - name: 'Dependency Review'\n           uses: actions/dependency-review-action@v4\n           with:\n             fail-on-severity: moderate\n             deny-licenses: LGPL-2.0, BSD-2-Clause\n   ```\n\n## Paso 4: Agregar ámbitos\n\nPor último, usaremos la opción `fail-on-scopes` para evitar la combinación de dependencias vulnerables a entornos de implementación específicos, en este caso el entorno de desarrollo.\n\n1. Agregue la opción `fail-on-scopes` al final del archivo `dependency-review.yml`:\n\n   ```yaml copy\n         - name: 'Dependency Review'\n           uses: actions/dependency-review-action@v4\n           with:\n             fail-on-severity: moderate\n             deny-licenses: LGPL-2.0, BSD-2-Clause\n             fail-on-scopes: development\n   ```\n\n## Paso 5: Comprobación de la configuración\n\nEl archivo `dependency-review.yml` ahora debería presentar un aspecto similar a este:\n\n```yaml copy\n\nname: 'Dependency Review'\non: [pull_request]\n\npermissions:\n  contents: read\n\njobs:\n  dependency-review:\n    runs-on: ubuntu-latest\n    steps:\n      - name: 'Checkout Repository'\n        uses: actions/checkout@v6\n      - name: Dependency Review\n        uses: actions/dependency-review-action@v4\n        with:\n          fail-on-severity: moderate\n          deny-licenses: LGPL-2.0, BSD-2-Clause\n          fail-on-scopes: development\n```\n\nPuede usar esta configuración como plantilla para sus propias configuraciones personalizadas.\n\nPara obtener más información sobre todas las opciones de personalización posibles, consulte el archivo [README](https://github.com/actions/dependency-review-action/blob/main/README.md#configuration) de la documentación de la acción de revisión de dependencias.\n\n## procedimientos recomendados\n\nAl personalizar la configuración de revisión de dependencias, hay algunos procedimientos recomendados que puede seguir:\n\n* Elija listas de bloqueados antes que listas permitidas. Es más práctico compilar una lista de las dependencias \"realmente incorrectas\" que desea bloquear que crear una lista inclusiva de todas las bibliotecas que desea permitir.\n\n* Elija bloquear licencias en lugar de especificar qué licencias se van a permitir. Hay una amplia variedad de licencias, por lo que suele ser más práctico excluir los que sabe que son incompatibles con las licencias actuales que compilar una lista completa de licencias compatibles.\n\n* Elija `fail-on-severity`. Un error en función de la gravedad de una vulnerabilidad es una buena manera de equilibrar la necesidad de seguridad con la necesidad de crear experiencias de baja fricción para los desarrolladores.\n\n## Lectura adicional\n\n* [Configuración de la acción de revisión de dependencias](/es/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/configure-dependency-review-action)\n* [Aplicación de la revisión de dependencias en una organización](/es/code-security/how-tos/secure-at-scale/configure-organization-security/configure-specific-tools/enforce-dependency-review)"}