{"meta":{"title":"Dependabot バージョン アップデート","intro":"Dependabotを使用して、使用するパッケージを最新バージョンに更新することができます。","product":"セキュリティとコードの品質","breadcrumbs":[{"href":"/ja/code-security","title":"セキュリティとコードの品質"},{"href":"/ja/code-security/concepts","title":"Concepts"},{"href":"/ja/code-security/concepts/supply-chain-security","title":"サプライ チェーンのセキュリティ"},{"href":"/ja/code-security/concepts/supply-chain-security/dependabot-version-updates","title":"Dependabot バージョン アップデート"}],"documentType":"article"},"body":"# Dependabot バージョン アップデート\n\nDependabotを使用して、使用するパッケージを最新バージョンに更新することができます。\n\n## Dependabot version updates の概要\n\nDependabot が依存関係のメンテナンスの手間を省きます。 これを使用して、リポジトリが依存するパッケージおよびアプリケーションの最新リリースに自動的に対応できるようにすることができます。\n\nDependabot によって pull request が発生する場合、その pull request は、\"*セキュリティ*\" 更新プログラムか \"*バージョン*\" アップデートを対象としたものである可能性があります。\n\n* *Dependabot security updates* は、既知の脆弱性を持つ依存関係を更新するのに役立つ、自動化された pull request です。\n* *Dependabot version updates* は、依存関係に脆弱税がなくても、依存関係を最新の状態に維持する、自動化された pull request です。 バージョン更新の状態をチェックするには、リポジトリの **\\[Insights]** タブに移動し、**\\[Dependency Graph]** と \\[Dependabot] を選びます。\n\nDependabot version updates の構成ファイルをリポジトリにチェックインすることで、`dependabot.yml` を有効にできます。\n\nDependabot とすべての関連する機能は、[GitHub の利用規約](/ja/site-policy/github-terms/github-terms-of-service)でカバーされています。\n\n## パッケージの更新\n\n`dependabot.yml`構成ファイルは、マニフェストの場所、またはリポジトリに格納されている他のパッケージ定義ファイルの場所を指定します。\nDependabot では、この情報を使用して古いパッケージとアプリケーションを確認します。\nDependabot は、依存関係のセマンティック バージョン管理 ([semver](https://semver.org/)) を調べて、そのバージョンに更新する必要があるかどうかを判断することで、依存関係の新しいバージョンがあるかどうかを判断します。 サポートされているリポジトリとエコシステムについては、「[Dependabot でサポートされているエコシステムとリポジトリ](/ja/code-security/reference/supply-chain-security/supported-ecosystems-and-repositories)」を参照してください。\n\n`dependabot.yml` ファイルは、依存関係を維持する方法Dependabot指示するように構成することもできます。 詳細については、「[dependabot.yml ファイルについて](/ja/code-security/concepts/supply-chain-security/about-the-dependabot-yml-file)」を参照してください。\n\n特定のパッケージ マネージャーの場合、 Dependabot version updates はベンダーもサポートしています。 ベンダ (またはキャッシュ) された依存関係は、マニフェストで参照されるのではなく、リポジトリ内の特定のディレクトリにチェックインされる依存関係です。 パッケージサーバーが利用できない場合でも、ビルド時にベンダ依存関係を利用できます。\nDependabot version updates は、新しいバージョンのベンダーの依存関係を確認し、必要に応じて更新するように構成できます。\n\nDependabotが古い依存関係を識別すると、マニフェストを最新バージョンの依存関係に更新するプル要求が発生します。 ベンダー依存関係の場合、 Dependabot は、古い依存関係を新しいバージョンに直接置き換えるプル要求を発生させます。 テストに合格したことを確認し、プルリクエストの概要に含まれている変更履歴とリリースノートを確認して、マージします。 詳細については、「[Dependabot バージョンの更新の構成](/ja/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-version-updates)」を参照してください。\n\n既定では、 Dependabot はバージョン更新プログラムに 3 日間のクールダウン期間を適用するため、新しいバージョンはリリースから 3 日後までバージョン更新プログラムとは見なされません。\n**この既定のクールダウンは、セキュリティ更新プログラムには適用されません。** これにより、プル要求を受け取る前に、新しいリリースが安定する時間が与えます。\n`cooldown` オプションを使用して、クールダウン期間と適用される依存関係をカスタマイズできます。 詳細については、「[Dependabot オプション リファレンス](/ja/code-security/reference/supply-chain-security/dependabot-options-reference#cooldown-)」を参照してください。\n\n\\_セキュリティ更新プログラム\\_を有効にした場合、Dependabotは、脆弱な依存関係を更新するためのプル要求も発生します。 詳細については、「[Dependabot セキュリティ アップデート](/ja/code-security/concepts/supply-chain-security/dependabot-security-updates)」を参照してください。\n\n## アクションの更新\n\n多くの場合、アクションはバグ修正と新機能で更新され、自動プロセスの信頼性、速度、安全性が向上しています。\nDependabot version updatesのGitHub Actionsを有効にすると、Dependabotは、リポジトリの\\_workflow\\.yml\\_ ファイル内のアクションへの参照と、ワークフロー内で使用される再利用可能なワークフローを最新の状態に保つのに役立ちます。\n\nファイル内の各アクションについて、 Dependabot はアクションの参照 (通常は、アクションに関連付けられているバージョン番号またはコミット識別子) を最新バージョンと照合します。 アクションのより新しいバージョンが使用可能な場合、 Dependabot は、ワークフロー ファイル内の参照を最新バージョンに更新するプル要求を送信します。\n\nDependabot また、ワークフロー ファイルで再利用可能なワークフローの使用がチェックされ、再利用可能なワークフローと呼ばれる Git 参照が更新されます。\n\nこの機能を有効にするには、 [Dependabot でアクションを最新に保つ](/ja/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/auto-update-actions) を参照してください。\n\n## の自動非アクティブ化について Dependabot updates\n\nリポジトリのメンテナーが Dependabot プルリクエストに対応しなくなると、Dependabot は更新を一時停止し、その旨を通知します。詳しくは [Dependabot 更新の「プルリクエスト」が生成されなくなりました](/ja/code-security/reference/supply-chain-security/troubleshoot-dependabot/dependabot-updates-stopped) を参照してください。\n\n## Dependabot バージョンの更新に関する通知について\n\nGitHubで通知をフィルター処理して、Dependabotによって作成されたプル要求の通知を表示できます。 詳細については、「[インボックスからの通知を管理する](/ja/subscriptions-and-notifications/how-tos/viewing-and-triaging-notifications/managing-notifications-from-your-inbox)」を参照してください。"}