{"meta":{"title":"Como gerenciar atualizações de dependência","intro":"Copilot Chat pode ajudá-lo a configurar Dependabot para simplificar atualizações de dependências.","product":"GitHub Copilot","breadcrumbs":[{"href":"/pt/copilot","title":"GitHub Copilot"},{"href":"/pt/copilot/tutorials","title":"Tutoriais"},{"href":"/pt/copilot/tutorials/copilot-cookbook","title":"Livro de receitas do GitHub Copilot"},{"href":"/pt/copilot/tutorials/copilot-cookbook/analyze-security","title":"Analisar a segurança"},{"href":"/pt/copilot/tutorials/copilot-cookbook/analyze-security/manage-dependency-updates","title":"Gerenciar atualizações de dependência"}],"documentType":"article"},"body":"# Como gerenciar atualizações de dependência\n\nCopilot Chat pode ajudá-lo a configurar Dependabot para simplificar atualizações de dependências.\n\n## Automatizar atualizações de dependência\n\n### Cenário de exemplo\n\nDigamos que seu projeto depende de várias bibliotecas e pacotes. Dependências vulneráveis ou desatualizadas criam riscos de segurança que podem afetar seu projeto e outros projetos que dependem dele.\n\nCopilot Chat pode ajudá-lo a configurar com atualizações de segurança e de versões de Dependabot, para que suas dependências permaneçam com as versões mais seguras e atualizadas. Confira [Atualizações de segurança do Dependabot](/pt/code-security/concepts/supply-chain-security/dependabot-security-updates) e [Atualizações de versão do Dependabot](/pt/code-security/concepts/supply-chain-security/dependabot-version-updates).\n\nAntes de começar, verifique se Dependabot está totalmente habilitado nas \"Configurações\" do seu repositório.\n\n1. Em suas configurações de \"Segurança de código\", verifique **Dependabot alerts** e **Dependabot security updates** ambos estão definidos como \"Habilitados\".\n2. Crie e confirme um arquivo `.github/dependabot.yml` vazio no repositório.\n\n### Prompt de exemplo\n\nCertifique-se de que seu repositório está vinculado ao prompt para fornecer contexto.\n\n```copilot copy\nAnalyze the codebase and project structure of this repository. Detect all package managers and package ecosystems in use, including their respective locations (e.g., npm, yarn, pip, maven, gradle, composer, github-actions, etc.).\n\nFor each detected ecosystem, create a configuration entry in a single, top-level .github/dependabot.yml file that enables security and version updates on a reasonable schedule. Use the recommended best practices for each ecosystem. Clearly specify the directory for each ecosystem detected. If multiple ecosystems or multiple directories are present, include them all in the configuration.\n\nIn the output, include any notes on the configuration or best practices, as well as next steps that include how to commit the dependabot.yml file to the repository via the GitHub web browser and how to check that Dependabot version updates and Dependabot security updates are enabled.\n```\n\n### Saída de exemplo\n\nCopilot Chat analisa seu repositório e grava o conteúdo do arquivo de `dependabot.yml` configuração para você, que informa Dependabot quais dependências ele precisa verificar.\n\n```yaml\nversion: 2\nupdates:\n  # Python (pip)\n  - package-ecosystem: \"pip\"\n    directory: \"/\"                     # Location of requirements.txt\n    schedule:\n      interval: \"weekly\"               # Weekly updates are a good balance for libraries\n      day: \"sunday\"\n      time: \"06:00\"\n      timezone: \"UTC\"\n    open-pull-requests-limit: 5\n    allow:\n      - dependency-type: \"all\"\n    commit-message:\n      prefix: \"pip\"\n    labels:\n      - \"dependencies\"\n      - \"python\"\n    ignore:\n      - dependency-name: \"pip\"         # Ignore pip self-updates\n\n  # GitHub Actions\n  - package-ecosystem: \"github-actions\"\n    directory: \"/\"                     # Looks for workflow files under .github/workflows/\n    schedule:\n      interval: \"weekly\"\n      day: \"sunday\"\n      time: \"06:00\"\n      timezone: \"UTC\"\n    open-pull-requests-limit: 5\n    commit-message:\n      prefix: \"actions\"\n    labels:\n      - \"dependencies\"\n      - \"github-actions\"\n```\n\nApós confirmar o arquivo `dependabot.yml` para seu repositório, Dependabot começará a abrir solicitações de pull em seu repositório, sempre que uma dependência vulnerável ou desatualizada for detectada.\n\n## Personalizar o gerenciamento de dependências\n\n### Cenário de exemplo\n\nDigamos que sua equipe esteja usando a configuração Dependabot básica há alguns meses e você receba muitas solicitações de pull para atualizar dependências. Porém, você está descobrindo que:\n\n* As pull requests não são revisadas porque ninguém é atribuído automaticamente.\n* Você quer adicionar as pull requests automaticamente ao quadro de projetos da equipe por meio de um rótulo.\n* A CI está ficando sobrecarregada com muitas pull requests de dependência simultâneas.\n* Você está recebendo atualizações para dependências de desenvolvimento que não afetam a produção.\n\nVocê deseja personalizar sua Dependabot configuração para ajustar melhor o fluxo de trabalho da sua equipe, como atribuir solicitações de pull automaticamente aos membros corretos da equipe, adicionar rótulos para adicionar solicitações de pull ao quadro de projetos, limitar o número de solicitações de pull abertas e focar apenas nas dependências de produção.\n\nCopilot Chat pode gravar um `dependabot.yml` atualizado mais adequado às necessidades da sua equipe.\n\n### Prompt de exemplo\n\n```copilot copy\nI want to customize my pull requests for Dependabot security and version updates, so that:\n\n* Pull requests are automatically assigned to the team \"octocat-reviewers.\"\n* The label \"security-management\" is automatically added to every pull request.\n* The number of open Dependabot PRs is limited.\n* Development dependencies are ignored.\n\nDraft an update to the dependabot.yml file in my repository that specifies these customization options.\n```\n\n> \\[!TIP]\n>\n> * Há muitas opções de personalização para explorar. Para obter mais informações, consulte [Personalizar pull requests para atualizações de segurança do Dependabot](/pt/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/customizing-dependabot-security-prs) e [Personalizar as solicitações de pull do Dependabot para se adequarem aos seus processos](/pt/code-security/tutorials/secure-your-dependencies/customizing-dependabot-prs).\n> * Você pode especificar personalizações diferentes por ecossistema de pacotes.\n\n### Saída de exemplo\n\n```yaml\nversion: 2\nupdates:\n  # Python (pip)\n  - package-ecosystem: \"pip\"\n    directory: \"/\"\n    schedule:\n      interval: \"weekly\"\n      day: \"sunday\"\n      time: \"06:00\"\n      timezone: \"UTC\"\n    open-pull-requests-limit: 5\n    allow:\n      - dependency-type: \"production\"     # Ignore development dependencies\n    assignees:\n      - \"octocat-reviewers\"               # Assign PRs to the team\n    labels:\n      - \"dependencies\"\n      - \"security-management\"             # Custom label for all PRs\n      - \"python\"\n    commit-message:\n      prefix: \"pip\"\n    ignore:\n      - dependency-name: \"pip\"\n```"}