{"meta":{"title":"実際のプロセスに合わせて Dependabot pull request をカスタマイズする","intro":"実際の内部ワークフローに合わせて Dependabot pull request を調整する方法について説明します。","product":"セキュリティとコードの品質","breadcrumbs":[{"href":"/ja/code-security","title":"セキュリティとコードの品質"},{"href":"/ja/code-security/tutorials","title":"Tutorials"},{"href":"/ja/code-security/tutorials/secure-your-dependencies","title":"依存関係をセキュリティ保護する"},{"href":"/ja/code-security/tutorials/secure-your-dependencies/customizing-dependabot-prs","title":"Dependabot PR をカスタマイズする"}],"documentType":"article"},"body":"# 実際のプロセスに合わせて Dependabot pull request をカスタマイズする\n\n実際の内部ワークフローに合わせて Dependabot pull request を調整する方法について説明します。\n\n独自の内部プロセスに適するように、 Dependabot pull request をカスタマイズするさまざまな方法があります。\n\nたとえば、 Dependabotのプル要求を CI/CD パイプラインに統合するために、 **カスタム ラベル** をプル要求に適用し、アクション ワークフローをトリガーするために使用できます。\n\n複数のカスタマイズ オプションがあり、すべてを組み合わせて使って、パッケージ エコシステムごとに調整できます。\n\n## 担当者の自動追加\n\n既定では、 Dependabot は、割り当てユーザーなしでプル要求を発生させます。\n\n指定したセキュリティ チームに pull request を自動的に割り当てるには、`assignees` を使ってパッケージ エコシステムごとにこれらの値を設定できます。\n\n次の `dependabot.yml` ファイル例では、npm のバージョンおよびセキュリティ更新プログラムを使って開かれたすべての pull request が次のようになるように npm の構成を変更しています。\n\n* Pull request に自動的に割り当てられる個人 (\"`user-name`\")。\n\n```yaml copy\n# `dependabot.yml` file with\n#  assignee for all npm pull requests\n\nversion: 2\nupdates:\n  # Keep npm dependencies up to date\n  - package-ecosystem: \"npm\"\n    directory: \"/\"\n    schedule:\n      interval: \"weekly\"\n    # Raise all npm pull requests with assignees\n    assignees:\n      - \"user-name\"\n```\n\n## レビュー担当者の自動追加\n\n既定では、 Dependabot はレビュー担当者なしでプル要求を発生させます。\n\nプロジェクトのセキュリティ更新プログラムが適切なチームによって迅速に対処されるように、CODEOWNERS ファイルを使用してレビュー担当者を Dependabot pull request に自動的に追加できます。 「[コードオーナーについて](/ja/repositories/managing-your-repositorys-settings-and-features/customizing-your-repository/about-code-owners)」を参照してください。\n\n## カスタム ラベルを使って pull request にラベルを付ける\n\n既定では、 Dependabot は、 `dependencies` ラベルを持つプル要求を発生させます。\n\nDependabot また、 `java`、 `npm`、 `github-actions`などのエコシステム ラベルをプル要求に適用します。\nDependabot では、フィルター処理とトリアージを向上させるために、単一エコシステムの更新を含むすべてのプル要求に、 `dependencies` ラベルとエコシステム ラベルの両方が追加されます。\n\nDependabot は、リポジトリにまだ存在しない場合にプル要求に適用される既定のラベルを作成します。 既定値ではなくカスタム ラベルを使用する場合は、パッケージ エコシステムごとに `labels` ファイルで `dependabot.yml` オプションを設定できます。これにより、既定値がオーバーライドされます。 詳細については、「[ラベルを管理する](/ja/issues/using-labels-and-milestones-to-track-work/managing-labels)」と [`labels`](/ja/code-security/reference/supply-chain-security/dependabot-options-reference#labels--) を参照してください。\n\nセマンティック バージョン (SemVer) ラベルがリポジトリに存在する場合、 Dependabot は、バージョン更新の種類 (`major`、 `minor`、または `patch`) を示すためにも自動的に適用されます。 これらのラベルは、定義したカスタム ラベルに加えて適用されます。\n\n`labels` を使うと、既定のラベルをオーバーライドし、パッケージ エコシステムごとに独自のカスタム ラベルを指定できます。 これは、たとえば次のような場合に便利です。\n\n* ラベルを使って、特定の pull request に優先順位を割り当てます。\n* ラベルを使って、pull request をプロジェクト ボードに自動的に追加するなど、別のワークフローをトリガーします。\n\n次の `dependabot.yml` ファイル例では、npm のバージョンおよびセキュリティ更新プログラムで開かれたすべての pull request にカスタム ラベルが割り当てられるように npm 構成を変更しています。\n\n```yaml copy\n# `dependabot.yml` file with\n# customized npm configuration\n\nversion: 2\nupdates:\n  # Keep npm dependencies up to date\n  - package-ecosystem: \"npm\"\n    directory: \"/\"\n    schedule:\n      interval: \"weekly\"\n    # Raise all npm pull requests with custom labels\n    labels:\n      - \"npm dependencies\"\n      - \"triage-board\"\n```\n\n`target-branch` を使って既定以外のブランチのバージョン アップデートをチェックしないかぎり、このオプションの設定も、このパッケージ マネージャーのマニフェスト ファイルに対するセキュリティ更新プログラムの pull request に影響します。\n\n参照 [`labels`](/ja/code-security/reference/supply-chain-security/dependabot-options-reference#labels--).\n\n## コミット メッセージにプレフィックスを追加する\n\n既定では、 Dependabot はコミット メッセージの基本設定を検出し、同様のパターンを使用しようとします。 さらに、 Dependabot はコミット メッセージに基づいてプル要求のタイトルを設定します。\n\n特定のパッケージ エコシステムの Dependabotのコミット メッセージ (および pull request タイトル) には、独自のプレフィックスを指定できます。 これは、たとえば、コミット メッセージや pull request のタイトルを処理する自動化を実行している場合に便利です。\n\n設定を明示的に指定するには、`commit-message` を次のサポートされているオプションと共に使います。\n\n* `prefix`:\n  * すべてのコミット メッセージのプレフィックスを指定します。\n  * Pull request のタイトルの先頭にもプレフィックスが追加されます。\n* `prefix-development`:\n  * パッケージ マネージャーまたはエコシステムによって定義されているように、開発の依存関係を更新するすべてのコミット メッセージに個別のプレフィックスを指定します。\n  * `bundler`、`composer`、`mix`、`maven`、`npm`、`pip`、および`uv`でサポートされます。\n* `include: \"scope\"`:\n  * 任意のプレフィックスの後に、コミットで更新された依存関係の種類 (`deps` または `deps-dev`) が続くことを指定します。\n\n次の例は、パッケージ エコシステムごとに調整された複数のオプションを示しています。\n\n```yaml copy\n# Customize commit messages\n\nversion: 2\nupdates:\n  - package-ecosystem: \"npm\"\n    directory: \"/\"\n    schedule:\n      interval: \"weekly\"\n    commit-message:\n      # Prefix all commit messages with \"npm: \"\n      prefix: \"npm\"\n\n  - package-ecosystem: \"docker\"\n    directory: \"/\"\n    schedule:\n      interval: \"weekly\"\n    commit-message:\n      # Prefix all commit messages with \"[docker] \" (no colon, but a trailing whitespace)\n      prefix: \"[docker] \"\n\n  - package-ecosystem: \"composer\"\n    directory: \"/\"\n    schedule:\n      interval: \"weekly\"\n    # Prefix all commit messages with \"Composer\" plus its scope, that is, a\n    # list of updated dependencies\n    commit-message:\n      prefix: \"Composer\"\n      include: \"scope\"\n\n  - package-ecosystem: \"pip\"\n    directory: \"/\"\n    schedule:\n      interval: \"weekly\"\n    # Include a list of updated dependencies\n    # with a prefix determined by the dependency group\n    commit-message:\n      prefix: \"pip prod\"\n      prefix-development: \"pip dev\"\n```\n\n`target-branch` を使って既定以外のブランチのバージョン アップデートをチェックしないかぎり、このオプションの設定も、このパッケージ マネージャーのマニフェスト ファイルに対するセキュリティ更新プログラムの pull request に影響します。\n\n参照 [`commit-message`](/ja/code-security/reference/supply-chain-security/dependabot-options-reference#commit-message--).\n\n## Pull request とマイルストーンを関連付ける\n\nマイルストーンは、プロジェクトの目標またはリリースに向けた pull request (または issue) のグループの進行状況を追跡するのに役立ちます。\nDependabotでは、`milestone` オプションを使用して、依存関係の更新に対するプル要求を特定のマイルストーンに関連付けることができます。\n\nマイルストーンのラベルではなく、その数値識別子を指定する必要があります。 数値識別子を見つけるには、ページ URL の最後の部分 (`milestone` の後) をチェックします。 たとえば、`https://github.com/<org>/<repo>/milestone/3`、\"`3`\" はマイルストーンの数値識別子です。\n\n```yaml copy\n# Specify a milestone for pull requests\n\nversion: 2\nupdates:\n  - package-ecosystem: \"npm\"\n    directory: \"/\"\n    schedule:\n      interval: \"weekly\"\n    # Associate pull requests with milestone \"4\"\n    milestone: 4\n```\n\n`target-branch` を使って既定以外のブランチのバージョン アップデートをチェックしないかぎり、このオプションの設定も、このパッケージ マネージャーのマニフェスト ファイルに対するセキュリティ更新プログラムの pull request に影響します。\n\n「[`milestone`](/ja/code-security/reference/supply-chain-security/dependabot-options-reference#milestone--)」と「[マイルストーンについて](/ja/issues/using-labels-and-milestones-to-track-work/about-milestones)」も参照してください。\n\n## プル リクエストのブランチ名のカスタマイズ\n\nDependabot は、プルリクエストごとにブランチを生成します。 各ブランチ名には、`dependabot` に加えて、パッケージ マネージャーの名前と更新対象の依存関係が含まれます。 既定では、ブランチ名のこれらの部分は、`/` 記号で区切られています。次に例を示します。\n\n* `dependabot/npm_and_yarn/next_js/acorn-6.4.1`\n\n`pull-request-branch-name`、`separator`、`prefix`、`max-length`、`word-separator`、`branch-name-case`の各パラメーターを使用して、`template` オプションを使用してブランチ名をカスタマイズできます。 すべてのオプションは構成可能であり、任意のオプションを組み合わせることができます。 各パラメーターの完全なリファレンスについては、 [`pull-request-branch-name`](/ja/code-security/reference/supply-chain-security/dependabot-options-reference#pull-request-branch-name--)を参照してください。\n\n### 書式設定オプションの組み合わせ\n\n`separator`、`word-separator`、`branch-name-case`、`max-length`、および`template`を組み合わせて、システムの要件を満たすブランチ名を生成できます。 たとえば、Docker タグの互換性、Azure Container Registryの名前付け、Kubernetes ブランチの長さの制限などです。\n\n`template`が他のオプションと共に設定されている場合、書式設定は、テンプレートのレンダリング後に、区切り記号の置換、単語区切り文字の置換、大文字と小文字の変換、最大長の切り捨てという順序で後処理として適用されます。\n\n```yaml copy\n# Combine template with formatting options\n\nversion: 2\nupdates:\n  - package-ecosystem: \"npm\"\n    directory: \"/\"\n    schedule:\n      interval: \"weekly\"\n    pull-request-branch-name:\n      template: \"{prefix}/{package_manager}/{dependency}-{version}\"\n      separator: \"-\"\n      word-separator: \"-\"\n      branch-name-case: \"lowercase\"\n      max-length: 80\n```\n\n* **Before** (default): `dependabot/npm_and_yarn/Lodash-4.17.21`\n* **After** (上記の構成を使用): `dependabot-npm-and-yarn-lodash-4.17.21`\n\nブランチ名が `max-length`を超えると、一意性を維持するためにハッシュ サフィックスで切り捨てられます。\n\n### マルチエコシステム グループの完全な例\n\n次の `dependabot.yml` は、マルチエコシステム グループの構成など、さまざまなエコシステムで使用可能なすべてのオプションを示しています。\n\n```yaml copy\n# Full example demonstrating all branch name options\n\nversion: 2\n\nmulti-ecosystem-groups:\n  infrastructure:\n    schedule:\n      interval: \"weekly\"\n    pull-request-branch-name:\n      template: \"{prefix}/infra/{name}\"\n      word-separator: \"-\"\n      branch-name-case: \"lowercase\"\n\nupdates:\n  - package-ecosystem: \"npm\"\n    directory: \"/\"\n    schedule:\n      interval: \"weekly\"\n    pull-request-branch-name:\n      separator: \"-\"\n      word-separator: \"-\"\n      branch-name-case: \"lowercase\"\n    groups:\n      frontend-deps:\n        patterns: [\"react*\", \"next*\"]\n\n  - package-ecosystem: \"docker\"\n    directory: \"/\"\n    schedule:\n      interval: \"monthly\"\n    pull-request-branch-name:\n      template: \"{prefix}/{package_manager}/{dependency}-{version}\"\n      max-length: 60\n\n  - package-ecosystem: \"pip\"\n    directory: \"/backend\"\n    schedule:\n      interval: \"weekly\"\n    pull-request-branch-name:\n      prefix: \"deps\"\n      branch-name-case: \"lowercase\"\n    groups:\n      django-deps:\n        patterns: [\"django*\"]\n\n  # These entries participate in the \"infrastructure\" multi-ecosystem group\n  - package-ecosystem: \"docker\"\n    directory: \"/infra\"\n    patterns: [\"nginx\", \"redis\", \"postgres\"]\n    multi-ecosystem-group: \"infrastructure\"\n\n  - package-ecosystem: \"terraform\"\n    directory: \"/infra\"\n    patterns: [\"hashicorp/*\"]\n    multi-ecosystem-group: \"infrastructure\"\n```\n\nこの構成では、次のブランチ名が生成されます。\n\n| シナリオ                                        | 戦略        | ブランチ名                                              |\n| ------------------------------------------- | --------- | -------------------------------------------------- |\n| lodash npm の更新                              | ソロ        | `dependabot-npm-and-yarn-lodash-4.17.21`           |\n| npm の frontend-deps グループの更新                 | グループ化     | `dependabot-npm-and-yarn-frontend-deps-fc93691fd4` |\n| nginx 単体 Docker の更新                         | ソロ        | `dependabot/docker/nginx-1.25.0`                   |\n| pip Django の更新                              | ソロ        | `deps/pip/django-4.2.1`                            |\n| pip django-deps グループの更新                     | グループ化     | `deps/pip/django-deps-a1b2c3d4e5`                  |\n| エコシステム間インフラストラクチャ グループ (Docker + Terraform) | マルチエコシステム | `dependabot/infra/infrastructure-fc93691fd4`       |\n\n> \\[!NOTE]\n> マルチエコシステム グループの場合:\n> \\*\n> `pull-request-branch-name`エントリの`multi-ecosystem-groups`は、グループ化されたエコシステム間 PR ブランチ名を制御します。\n> \\*\n> `updates`を指定する個々の`multi-ecosystem-group`エントリは、独自の\\*\\*\\*\\* を持`pull-request-branch-name`。 グループ レベルの構成が優先され、これらのエントリに使用されるのは 1 つだけです。\n> \\*\n> `{package_manager}` グループは複数のエコシステムにまたがるため、複数のエコシステム グループ テンプレートでは使用できません。\n>\n> * コンテンツ ダイジェストは常に、一意性を保証するために、複数のエコシステム グループブランチに自動的に追加されます。\n\n### ブランチ名の構成の適用方法\n\n* **構成は更新ごとのエントリです**。スタンドアロン `package-ecosystem` エントリごとに、独自のブランチ名の構成を使用できます。 複数エコシステム グループに割り当てられたエントリでは、代わりにグループ レベルの構成が使用されます。\n* **既存の PR は影響を受けません**。変更は、新しく作成された PR にのみ適用されます。\n* **既定の動作は変更されません**。オプションを構成しない場合、ブランチ名は現在とまったく同じままです。\n\n`target-branch` を使って既定以外のブランチのバージョン アップデートをチェックしないかぎり、このオプションの設定も、このパッケージ マネージャーのマニフェスト ファイルに対するセキュリティ更新プログラムの pull request に影響します。\n\n## 既定ではないブランチに対する pull request をターゲットに設定する\n\n既定では、 Dependabot は既定のブランチでマニフェスト ファイルをチェックし、既定のブランチに対して更新のプル要求を発生させます。\n\n一般に、 Dependabotのチェックと更新を既定のブランチに保持するのが最も理にかなっています。 ただし、場合によっては、別のターゲット ブランチを指定する必要があります。 たとえば、チームのプロセスで、最初に非運用ブランチで更新プログラムをテストして検証する必要がある場合は、 `target-branch` を使用して、プル要求を発生させる Dependabot に別のブランチを指定できます。\n\n> \\[!NOTE]\n> Dependabot は、**既定のブランチに対してのみ**、セキュリティ更新プログラムのプル リクエストを作成します。 `target-branch` を使うと、結果として、そのパッケージ マネージャーのすべての構成設定は、セキュリティ更新プログラムではなくバージョン更新プログラムに \"のみ\" 適用されます。\\_\\_\n\n```yaml copy\n# Specify a non-default branch for pull requests for pip\n\nversion: 2\nupdates:\n  - package-ecosystem: \"pip\"\n    directory: \"/\"\n    schedule:\n      interval: \"weekly\"\n    # Raise pull requests for version updates\n    # to pip against the `develop` branch\n    target-branch: \"develop\"\n    # Labels on pull requests for version updates only\n    labels:\n      - \"pip dependencies\"\n\n  - package-ecosystem: \"npm\"\n    directory: \"/\"\n    schedule:\n      interval: \"weekly\"\n      # Check for npm updates on Sundays\n      day: \"sunday\"\n    # Labels on pull requests for security and version updates\n    labels:\n      - \"npm dependencies\"\n```\n\n参照 [`target-branch`](/ja/code-security/reference/supply-chain-security/dependabot-options-reference#target-branch-)."}