{"meta":{"title":"Administración de actualizaciones de dependencias","intro":"Copilot Chat puede ayudarte a configurar Dependabot para optimizar las actualizaciones de dependencias.","product":"GitHub Copilot","breadcrumbs":[{"href":"/es/copilot","title":"GitHub Copilot"},{"href":"/es/copilot/tutorials","title":"Tutoriales"},{"href":"/es/copilot/tutorials/copilot-cookbook","title":"Recetario de GitHub Copilot"},{"href":"/es/copilot/tutorials/copilot-cookbook/analyze-security","title":"Análisis de la seguridad"},{"href":"/es/copilot/tutorials/copilot-cookbook/analyze-security/manage-dependency-updates","title":"Administración de actualizaciones de dependencias"}],"documentType":"article"},"body":"# Administración de actualizaciones de dependencias\n\nCopilot Chat puede ayudarte a configurar Dependabot para optimizar las actualizaciones de dependencias.\n\n## Automatización de las actualizaciones de dependencias\n\n### Escenario de ejemplo\n\nImagina que tu proyecto depende de numerosas bibliotecas y paquetes. Las dependencias vulnerables o obsoletas crean riesgos de seguridad que pueden afectar al proyecto y a otros usuarios que dependen de él.\n\nCopilot Chat puede ayudarte a configurar las actualizaciones de seguridad y de versión de Dependabot, de modo que tus dependencias se mantengan siempre en las versiones más seguras y actualizadas. Consulte [Actualizaciones de seguridad de Dependabot](/es/code-security/concepts/supply-chain-security/dependabot-security-updates) y [Actualizaciones de versión del dependabot](/es/code-security/concepts/supply-chain-security/dependabot-version-updates).\n\nAntes de comenzar, asegúrese de que Dependabot está totalmente habilitado en la \"Configuración\" del repositorio.\n\n1. En la configuración de \"Seguridad del código\", asegúrese de que **Dependabot alerts** y **Dependabot security updates** estén ambos configurados como \"Activado\".\n2. Crea y confirma un archivo `.github/dependabot.yml` vacío en el repositorio.\n\n### Mensaje de ejemplo\n\nAsegúrate de que el repositorio está adjunto al mensaje para otorgar contexto.\n\n```copilot copy\nAnalyze the codebase and project structure of this repository. Detect all package managers and package ecosystems in use, including their respective locations (e.g., npm, yarn, pip, maven, gradle, composer, github-actions, etc.).\n\nFor each detected ecosystem, create a configuration entry in a single, top-level .github/dependabot.yml file that enables security and version updates on a reasonable schedule. Use the recommended best practices for each ecosystem. Clearly specify the directory for each ecosystem detected. If multiple ecosystems or multiple directories are present, include them all in the configuration.\n\nIn the output, include any notes on the configuration or best practices, as well as next steps that include how to commit the dependabot.yml file to the repository via the GitHub web browser and how to check that Dependabot version updates and Dependabot security updates are enabled.\n```\n\n### Salida de ejemplo\n\nCopilot Chat analiza el repositorio y escribe el contenido del `dependabot.yml` archivo de configuración automáticamente, que indica Dependabot qué dependencias necesita examinar.\n\n```yaml\nversion: 2\nupdates:\n  # Python (pip)\n  - package-ecosystem: \"pip\"\n    directory: \"/\"                     # Location of requirements.txt\n    schedule:\n      interval: \"weekly\"               # Weekly updates are a good balance for libraries\n      day: \"sunday\"\n      time: \"06:00\"\n      timezone: \"UTC\"\n    open-pull-requests-limit: 5\n    allow:\n      - dependency-type: \"all\"\n    commit-message:\n      prefix: \"pip\"\n    labels:\n      - \"dependencies\"\n      - \"python\"\n    ignore:\n      - dependency-name: \"pip\"         # Ignore pip self-updates\n\n  # GitHub Actions\n  - package-ecosystem: \"github-actions\"\n    directory: \"/\"                     # Looks for workflow files under .github/workflows/\n    schedule:\n      interval: \"weekly\"\n      day: \"sunday\"\n      time: \"06:00\"\n      timezone: \"UTC\"\n    open-pull-requests-limit: 5\n    commit-message:\n      prefix: \"actions\"\n    labels:\n      - \"dependencies\"\n      - \"github-actions\"\n```\n\nUna vez que hayas añadido el archivo `dependabot.yml` a tu repositorio, Dependabot comenzará a abrir solicitudes de extracción en tu repositorio cada vez que se detecte una dependencia vulnerable u obsoleta.\n\n## Personalización de la administración de dependencias\n\n### Escenario de ejemplo\n\nSupongamos que tu equipo lleva unos meses utilizando la configuración básica de Dependabot y estás recibiendo muchas solicitudes de incorporación de cambios para actualizar las dependencias. Pero descubres que:\n\n* Las solicitudes de cambios no se revisan porque no se ha asignado a nadie automáticamente.\n* Quieres que las pull requests se agreguen automáticamente al tablero de proyecto del equipo utilizando una etiqueta.\n* La CI se sobrecarga con demasiadas solicitudes de cambios de dependencia simultáneas.\n* Recibes actualizaciones para dependencias de desarrollo que no afectan a producción.\n\nQuieres personalizar la configuración de Dependabot para adaptarla mejor al flujo de trabajo de tu equipo, por ejemplo, asignando automáticamente las solicitudes de extracción a los miembros adecuados del equipo, añadiendo etiquetas para incorporar las solicitudes de extracción al tablero del proyecto, limitando el número de solicitudes de extracción abiertas y centrándote solo en las dependencias de producción.\n\nCopilot Chat puede escribir un `dependabot.yml` actualizado que se adapte mejor a las necesidades de tu equipo.\n\n### Mensaje de ejemplo\n\n```copilot copy\nI want to customize my pull requests for Dependabot security and version updates, so that:\n\n* Pull requests are automatically assigned to the team \"octocat-reviewers.\"\n* The label \"security-management\" is automatically added to every pull request.\n* The number of open Dependabot PRs is limited.\n* Development dependencies are ignored.\n\nDraft an update to the dependabot.yml file in my repository that specifies these customization options.\n```\n\n> \\[!TIP]\n>\n> * Hay muchas opciones de personalización para explorar. Para obtener más información, vea [Personalización de solicitudes de incorporación de cambios para actualizaciones de seguridad de Dependabot](/es/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/customizing-dependabot-security-prs) y [Personalización de las pull requests de Dependabot para adaptarlas a tus procesos](/es/code-security/tutorials/secure-your-dependencies/customizing-dependabot-prs).\n> * Puedes especificar diferentes personalizaciones para cada ecosistema de paquetes.\n\n### Salida de ejemplo\n\n```yaml\nversion: 2\nupdates:\n  # Python (pip)\n  - package-ecosystem: \"pip\"\n    directory: \"/\"\n    schedule:\n      interval: \"weekly\"\n      day: \"sunday\"\n      time: \"06:00\"\n      timezone: \"UTC\"\n    open-pull-requests-limit: 5\n    allow:\n      - dependency-type: \"production\"     # Ignore development dependencies\n    assignees:\n      - \"octocat-reviewers\"               # Assign PRs to the team\n    labels:\n      - \"dependencies\"\n      - \"security-management\"             # Custom label for all PRs\n      - \"python\"\n    commit-message:\n      prefix: \"pip\"\n    ignore:\n      - dependency-name: \"pip\"\n```"}