{"meta":{"title":"Gestion des mises à jour des dépendances","intro":"Copilot Chat peut vous aider à configurer Dependabot pour simplifier les mises à jour des dépendances.","product":"GitHub Copilot","breadcrumbs":[{"href":"/fr/copilot","title":"GitHub Copilot"},{"href":"/fr/copilot/tutorials","title":"Tutoriels"},{"href":"/fr/copilot/tutorials/copilot-cookbook","title":"livre de recettes GitHub Copilot"},{"href":"/fr/copilot/tutorials/copilot-cookbook/analyze-security","title":"Analyser la sécurité"},{"href":"/fr/copilot/tutorials/copilot-cookbook/analyze-security/manage-dependency-updates","title":"Gérer les mises à jour des dépendances"}],"documentType":"article"},"body":"# Gestion des mises à jour des dépendances\n\nCopilot Chat peut vous aider à configurer Dependabot pour simplifier les mises à jour des dépendances.\n\n## Automatiser les mises à jour des dépendances\n\n### Exemple de scénario\n\nSupposons que votre projet dépend de nombreuses bibliothèques et packages. Les dépendances vulnérables ou obsolètes créent des risques de sécurité qui peuvent affecter votre projet et ceux qui en dépendent.\n\nCopilot Chat peut vous aider à configurer Dependabot afin de gérer les mises à jour de sécurité et de version, pour que vos dépendances restent toujours sur les versions les plus sûres et les plus récentes. Consultez [Mises à jour de sécurité Dependabot](/fr/code-security/concepts/supply-chain-security/dependabot-security-updates) et [Mises à jour des versions Dependabot](/fr/code-security/concepts/supply-chain-security/dependabot-version-updates).\n\nAvant de commencer, assurez-vous que Dependabot est bien activé dans les « Paramètres » de votre dépôt.\n\n1. Dans vos paramètres « Sécurité du code », assurez-vous que **Dependabot alerts** et **Dependabot security updates** sont tous deux définis sur « Activé ».\n2. Créez et validez un fichier `.github/dependabot.yml` vide dans le référentiel.\n\n### Exemple d’invite\n\nAssurez-vous que votre référentiel est joint à la requête afin de fournir le contexte.\n\n```copilot copy\nAnalyze the codebase and project structure of this repository. Detect all package managers and package ecosystems in use, including their respective locations (e.g., npm, yarn, pip, maven, gradle, composer, github-actions, etc.).\n\nFor each detected ecosystem, create a configuration entry in a single, top-level .github/dependabot.yml file that enables security and version updates on a reasonable schedule. Use the recommended best practices for each ecosystem. Clearly specify the directory for each ecosystem detected. If multiple ecosystems or multiple directories are present, include them all in the configuration.\n\nIn the output, include any notes on the configuration or best practices, as well as next steps that include how to commit the dependabot.yml file to the repository via the GitHub web browser and how to check that Dependabot version updates and Dependabot security updates are enabled.\n```\n\n### Exemple de sortie\n\nCopilot Chat analyse votre référentiel et écrit le contenu du fichier de `dependabot.yml` configuration pour vous, ce qui indique Dependabot les dépendances dont il a besoin pour rechercher.\n\n```yaml\nversion: 2\nupdates:\n  # Python (pip)\n  - package-ecosystem: \"pip\"\n    directory: \"/\"                     # Location of requirements.txt\n    schedule:\n      interval: \"weekly\"               # Weekly updates are a good balance for libraries\n      day: \"sunday\"\n      time: \"06:00\"\n      timezone: \"UTC\"\n    open-pull-requests-limit: 5\n    allow:\n      - dependency-type: \"all\"\n    commit-message:\n      prefix: \"pip\"\n    labels:\n      - \"dependencies\"\n      - \"python\"\n    ignore:\n      - dependency-name: \"pip\"         # Ignore pip self-updates\n\n  # GitHub Actions\n  - package-ecosystem: \"github-actions\"\n    directory: \"/\"                     # Looks for workflow files under .github/workflows/\n    schedule:\n      interval: \"weekly\"\n      day: \"sunday\"\n      time: \"06:00\"\n      timezone: \"UTC\"\n    open-pull-requests-limit: 5\n    commit-message:\n      prefix: \"actions\"\n    labels:\n      - \"dependencies\"\n      - \"github-actions\"\n```\n\nUne fois que vous avez validé le fichier `dependabot.yml` dans votre dépôt, Dependabot commencera à créer des pull requests sur votre dépôt dès qu’une dépendance vulnérable ou obsolète sera détectée.\n\n## Personnalisez la gestion des dépendances\n\n### Exemple de scénario\n\nSupposons que votre équipe utilise la configuration de base Dependabot depuis quelques mois et que vous receviez beaucoup de pull requests de mise à jour des dépendances. Toutefois, vous constatez que :\n\n* Les pull requests sont non examinées, car personne n'est automatiquement assigné.\n* Vous souhaitez que les pull requests soient automatiquement ajoutées au tableau de projet de votre équipe via une étiquette.\n* Votre CI est submergée par un trop grand nombre de pull requests de dépendance simultanées.\n* Vous obtenez des mises à jour pour les dépendances de développement qui n’affectent pas la production.\n\nVous souhaitez personnaliser votre Dependabot configuration pour mieux adapter le flux de travail de votre équipe, par exemple en affectant automatiquement des demandes de tirage aux membres de l’équipe appropriés, en ajoutant des étiquettes pour ajouter des demandes de tirage à la carte de projet, en limitant le nombre de demandes de tirage ouvertes et en se concentrant uniquement sur les dépendances de production.\n\nCopilot Chat peut écrire une mise à jour `dependabot.yml` qui convient mieux aux besoins de votre équipe.\n\n### Exemple d’invite\n\n```copilot copy\nI want to customize my pull requests for Dependabot security and version updates, so that:\n\n* Pull requests are automatically assigned to the team \"octocat-reviewers.\"\n* The label \"security-management\" is automatically added to every pull request.\n* The number of open Dependabot PRs is limited.\n* Development dependencies are ignored.\n\nDraft an update to the dependabot.yml file in my repository that specifies these customization options.\n```\n\n> \\[!TIP]\n>\n> * Il existe de nombreuses options de personnalisation à explorer. Pour plus d’informations, consultez « [Personnalisation des demandes de tirage pour les mises à jour de sécurité de Dependabot](/fr/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/customizing-dependabot-security-prs) » et « [Personnalisation des demandes de tirage Dependabot pour les adapter à vos processus](/fr/code-security/tutorials/secure-your-dependencies/customizing-dependabot-prs) ».\n> * Vous pouvez spécifier différentes personnalisations par écosystème de packages.\n\n### Exemple de sortie\n\n```yaml\nversion: 2\nupdates:\n  # Python (pip)\n  - package-ecosystem: \"pip\"\n    directory: \"/\"\n    schedule:\n      interval: \"weekly\"\n      day: \"sunday\"\n      time: \"06:00\"\n      timezone: \"UTC\"\n    open-pull-requests-limit: 5\n    allow:\n      - dependency-type: \"production\"     # Ignore development dependencies\n    assignees:\n      - \"octocat-reviewers\"               # Assign PRs to the team\n    labels:\n      - \"dependencies\"\n      - \"security-management\"             # Custom label for all PRs\n      - \"python\"\n    commit-message:\n      prefix: \"pip\"\n    ignore:\n      - dependency-name: \"pip\"\n```"}