{"meta":{"title":"Solicitações de pull do Dependabot","intro":"Entenda as opções de frequência e personalização de solicitações pull para atualizações de versão e segurança.","product":"Qualidade de segurança e código","breadcrumbs":[{"href":"/pt/code-security","title":"Qualidade de segurança e código"},{"href":"/pt/code-security/concepts","title":"Concepts"},{"href":"/pt/code-security/concepts/supply-chain-security","title":"Segurança da cadeia de fornecedores"},{"href":"/pt/code-security/concepts/supply-chain-security/dependabot-pull-requests","title":"Solicitações de pull do Dependabot"}],"documentType":"article"},"body":"# Solicitações de pull do Dependabot\n\nEntenda as opções de frequência e personalização de solicitações pull para atualizações de versão e segurança.\n\n## Solicitações de pull para atualizações de segurança\n\nSe você tiver ativado as atualizações de segurança, as solicitações de pull para atualizações de segurança serão acionados por um alerta Dependabot para uma dependência na ramificação padrão.\nDependabot gera automaticamente uma solicitação de pull para atualizar a dependência vulnerável.\n\nCada pull request contém tudo o que você precisa para revisar mesclar, de forma rápida e segura, uma correção proposta em seu projeto. Isto inclui informações sobre a vulnerabilidade como, por exemplo, notas de lançamento, entradas de registros de mudanças e detalhes do commit. Os detalhes sobre qual vulnerabilidade um pull request corrige ficam ocultos para qualquer pessoa que não tenha acesso ao Dependabot alerts do repositório.\n\nQuando você mescla uma solicitação de pull que contém uma atualização de segurança, o alerta correspondente Dependabot é marcado como resolvido para o repositório. Para obter mais informações sobre Dependabot solicitações de pull, consulte [Gerenciar pull requests para atualizações de dependências](/pt/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/manage-dependabot-prs).\n\n> \\[!NOTE]\n> É uma prática recomendada ter testes automatizados e processos de aceitação em vigor para que as verificações sejam realizadas antes da mesclagem da pull request. Isso é especialmente importante se a versão sugerida a ser atualizada contiver funcionalidades adicionais ou se uma mudança que quebrar o código do seu projeto. Para saber mais sobre a integração contínua, confira [Integração contínua](/pt/actions/get-started/continuous-integration).\n\n### Personalizando solicitações de pull para atualizações de segurança\n\nVocê pode personalizar como Dependabot gera solicitações de pull para atualizações de segurança, para que elas se ajustem melhor aos processos e prioridades de segurança do seu projeto. Por exemplo:\n\n* **Otimize Dependabot as solicitações de pull para priorizar atualizações significativas** agrupando várias atualizações em uma única solicitação de pull.\n* Aplique rótulos personalizados para **integrar as solicitações de pull de Dependabot** aos fluxos de trabalho existentes.\n\nDe forma semelhante às atualizações de versão, as opções de personalização para atualizações de segurança são definidas no arquivo `dependabot.yml`. Se você já personalizou o `dependabot.yml` para atualizações de versão, muitas das opções de configuração definidas também poderão ser aplicadas automaticamente às atualizações de segurança. No entanto, há alguns pontos importantes a serem observados:\n\n* Dependabot security updates são **sempre acionados por um alerta de segurança**, em vez de ocorrerem de acordo com o `schedule` que você definiu no `dependabot.yml` para atualizações de versão.\n* Dependabot gera solicitações de pull para atualizações de segurança **somente na ramificação padrão**. Se a sua configuração definir um valor para `target-branch`, a personalização desse ecossistema de pacotes só se aplicará às atualizações de versão por padrão.\n\nPara obter mais informações, consulte [Personalizar pull requests para atualizações de segurança do Dependabot](/pt/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/customizing-dependabot-security-prs).\n\n## Solicitações de pull para atualizações de versão\n\nPara atualizações de versão, especifique com que frequência cada ecossistema deve verificar se há novas versões no arquivo de configuração: diárias, semanais ou mensais.\n\nAo habilitar as atualizações de versão pela primeira vez, você pode ter muitas dependências desatualizadas, e algumas podem estar várias versões atrás da versão mais recente.\nDependabot verifica se há dependências desatualizadas assim que é habilitado. Você poderá ver novas solicitações de pull para atualizações de versão em alguns minutos após adicionar o arquivo de configuração, dependendo do número de arquivos de manifesto para os quais você configura atualizações.\nDependabot também executará uma atualização quando houver alterações subsequentes no arquivo de configuração.\n\nPara manter as solicitações de pull gerenciáveis e fáceis de examinar, Dependabot gera no máximo cinco solicitações de pull para começar a trazer dependências para a versão mais recente. Se você mesclar alguns desses primeiros pull requests antes da próxima atualização programada, os pull requests restantes serão abertos na atualização seguinte, até esse limite máximo. Você pode alterar o número máximo de pull requests abertos ao definir a opção de configuração [`open-pull-requests-limit`](/pt/code-security/reference/supply-chain-security/dependabot-options-reference#open-pull-requests-limit-).\n\nPara reduzir ainda mais o número de solicitações de pull que você está vendo, você pode usar a opção de configuração [`groups`](/pt/code-security/reference/supply-chain-security/dependabot-options-reference#groups--) para agrupar conjuntos de dependências (por ecossistema de pacote).\nDependabot em seguida, gera uma única solicitação de pull para atualizar o maior número possível de dependências no grupo para as versões mais recentes ao mesmo tempo. Para obter mais informações, consulte [Otimizando a criação de pull requests para atualizações de versão do Dependabot](/pt/code-security/tutorials/secure-your-dependencies/optimizing-pr-creation-version-updates).\n\n## Comandos para solicitações de pull Dependabot\n\nDependabot responde a comandos simples nos comentários. Cada solicitação de pull contém detalhes dos comandos que você pode usar para processar a solicitação de pull (por exemplo: fazer merge, combinação por squash, abrir, fechar ou rebasear a solicitação de pull) na seção \"comandos e opções de Dependabot\". O objetivo é facilitar ao máximo a triagem dessas pull requests geradas automaticamente. Para obter mais informações, consulte [Comandos de comentário de solicitação de pull do Dependabot](/pt/code-security/reference/supply-chain-security/dependabot-pull-request-comment-commands)."}