{"meta":{"title":"サプライ チェーンのセキュリティ","intro":"GitHub'のセキュリティ機能は、プロジェクトの依存関係とビルドされた成果物を追跡するのに役立ちます。","product":"セキュリティとコードの品質","breadcrumbs":[{"href":"/ja/code-security","title":"セキュリティとコードの品質"},{"href":"/ja/code-security/concepts","title":"Concepts"},{"href":"/ja/code-security/concepts/supply-chain-security","title":"サプライ チェーンのセキュリティ"}],"documentType":"subcategory"},"body":"# サプライ チェーンのセキュリティ\n\nGitHub'のセキュリティ機能は、プロジェクトの依存関係とビルドされた成果物を追跡するのに役立ちます。\n\n## Links\n\n* [サプライ チェーンのセキュリティ](/ja/code-security/concepts/supply-chain-security/supply-chain-security)\n\n  GitHub は、環境内の依存関係の理解から、それらの依存関係の脆弱性の把握、パッチの適用まで、サプライ チェーンをセキュリティで保護するのに役立ちます。\n\n* [オープンソース ライセンスのコンプライアンスについて](/ja/code-security/concepts/supply-chain-security/open-source-license-compliance)\n\n  オープンソースライセンス コンプライアンスを使用して、リポジトリ内の依存関係のライセンス ポリシーを定義して適用します。\n\n* [依存関係を維持するためのベスト プラクティス](/ja/code-security/concepts/supply-chain-security/best-practices-for-maintaining-dependencies)\n\n  使用する依存関係を維持するためのガイダンスと推奨事項 (役立つ GitHubのセキュリティ製品など)。\n\n* [依存関係グラフ](/ja/code-security/concepts/supply-chain-security/dependency-graph)\n\n  依存関係グラフを使って、プロジェクトの依存関係をすべて特定できます。 依存関係グラフは、幅広く一般的なパッケージエコシステムをサポートします。\n\n* [依存関係グラフが依存関係を認識する方法](/ja/code-security/concepts/supply-chain-security/dependency-graph-data)\n\n  依存関係グラフでは、マニフェスト ファイルが自動的に分析されます。 自動的に検出できない依存関係のデータを送信できます。\n\n* [依存関係の確認](/ja/code-security/concepts/supply-chain-security/dependency-review)\n\n  依存関係の確認 では、セキュリティで保護されていない依存関係を環境に導入する前にキャッチし、依存関係のライセンス、依存、および有効期間に関する情報を提供できます。\n\n* [Dependabot アラート](/ja/code-security/concepts/supply-chain-security/dependabot-alerts)\n\n  Dependabot alerts は、セキュリティ リスクになる前に、脆弱な依存関係を見つけて修正するのに役立ちます。\n\n* [Dependabot マルウェア アラート](/ja/code-security/concepts/supply-chain-security/malware-alerts)\n\n  Dependabot malware alerts は、プロジェクトとそのユーザーを保護するために、依存関係内のマルウェアを特定するのに役立ちます。\n\n* [Dependabot アラートのメトリック](/ja/code-security/concepts/supply-chain-security/dependabot-alert-metrics)\n\n  メトリックを使用して、組織全体の Dependabot alerts を追跡し、優先順位を付けます。\n\n* [Dependabot セキュリティ アップデート](/ja/code-security/concepts/supply-chain-security/dependabot-security-updates)\n\n  Dependabot では、セキュリティ更新プログラムを使用して pull request を生成することで、脆弱な依存関係を修正できます。\n\n* [Dependabot バージョン アップデート](/ja/code-security/concepts/supply-chain-security/dependabot-version-updates)\n\n  Dependabotを使用して、使用するパッケージを最新バージョンに更新することができます。\n\n* [Dependabot プル リクエスト](/ja/code-security/concepts/supply-chain-security/dependabot-pull-requests)\n\n  バージョンとセキュリティ更新プログラムのプル要求の頻度とカスタマイズ オプションについて理解します。\n\n* [マルチエコシステム更新](/ja/code-security/concepts/supply-chain-security/multi-ecosystem-updates)\n\n  複数のエコシステムの更新では、複数のパッケージ エコシステムにわたる依存関係の更新が 1 つのプル要求に結合されるため、レビューのオーバーヘッドが削減され、更新ワークフローが簡素化されます。\n\n* [dependabot.yml ファイルについて](/ja/code-security/concepts/supply-chain-security/about-the-dependabot-yml-file)\n\n  dependabot.ymlは、リポジトリ内の依存関係の自動更新を制御します。\n\n* [Dependabot 自動優先順位設定ルール](/ja/code-security/concepts/supply-chain-security/dependabot-auto-triage-rules)\n\n  フィルター処理、無視、スヌーズ、セキュリティ更新プログラムのトリガーなど、 Dependabot によるセキュリティ アラートの処理方法を制御します。\n\n* [GitHub Actionsランナーのディペンダボット](/ja/code-security/concepts/supply-chain-security/dependabot-on-actions)\n\n  GitHub は、リポジトリで Dependabot を有効にしている場合、GitHub Actions で GitHub Actions プル リクエストを生成するジョブを自動的に実行します。\n  Dependabotが有効になっている場合、これらのジョブは、リポジトリまたは組織レベルでアクション ポリシーのチェックと無効化をバイパスすることによって実行されます。\n\n* [Dependabot ジョブ ログ](/ja/code-security/concepts/supply-chain-security/dependabot-job-logs)\n\n  GitHub\n  Dependabotによって実行されるすべての更新ジョブがログに記録され、バージョンの更新プログラム、セキュリティ パッチ、および依存関係全体の自動リベースを把握できます。\n\n* [変更不可リリース](/ja/code-security/concepts/supply-chain-security/immutable-releases)\n\n  変更不可リリースと、それらがソフトウェア サプライ チェーンの整合性を維持するためにどのように役立つかについて説明します。\n\n* [リンクされた成果物について](/ja/code-security/concepts/supply-chain-security/linked-artifacts)\n\n  linked artifacts pageは、成果物が格納されている場所に関係なく、GitHubに基づいて組織のビルドを監査し、優先順位を付けるのに役立ちます。"}