{"meta":{"title":"Revisão de alterações de dependências em um pull request","intro":"Examine as alterações de dependência nas solicitações de pull para identificar dependências adicionadas, atualizadas ou removidas e detectar vulnerabilidades antes que elas cheguem à produção.","product":"Solicitações de pull","breadcrumbs":[{"href":"/pt/pull-requests","title":"Solicitações de pull"},{"href":"/pt/pull-requests/how-tos","title":"How-tos"},{"href":"/pt/pull-requests/how-tos/review-pull-requests","title":"Revisar solicitações de pull"},{"href":"/pt/pull-requests/how-tos/review-pull-requests/reviewing-dependency-changes-in-a-pull-request","title":"Revisar alterações de dependência"}],"documentType":"article"},"body":"# Revisão de alterações de dependências em um pull request\n\nExamine as alterações de dependência nas solicitações de pull para identificar dependências adicionadas, atualizadas ou removidas e detectar vulnerabilidades antes que elas cheguem à produção.\n\n<!--Marketing-LINK: From /features/security/software-supply-chain page \"Sign up for the dependency review prévia pública\" and \"Reviewing dependency changes in a pull request\".-->\n\n## Sobre a análise de dependência\n\nRevisão de dependências ajuda você a entender as alterações de dependência e o impacto de segurança dessas alterações em cada pull request. Ele fornece uma visualização facilmente compreensível de mudanças de dependência, com um diff avançado na aba \"Arquivos alterados\" de uma solicitação de pull. A revisão de dependências informa você:\n\n* Quais dependências foram adicionadas, removidas ou atualizadas, junto com as datas de lançamento\n* Quantos projetos usam esses componentes\n* Dados de vulnerabilidade para essas dependências\n\nA revisão de dependência ajuda você a encontrar dependências vulneráveis antes que elas cheguem à produção. Consulte [Análise de dependência](/pt/code-security/concepts/supply-chain-security/dependency-review).\n\nVocê pode usar o ação de revisão de dependência para ajudar a aplicar revisões de dependências em pull requests no seu repositório. O ação de revisão de dependência verifica as solicitações de pull em busca de alterações de dependência e gera um erro quando novas dependências têm vulnerabilidades conhecidas. A ação tem o suporte de um ponto de extremidade de API que compara as dependências entre duas revisões e relata as diferenças.\n\nPara obter mais informações sobre a ação e o ponto de extremidade da API, confira a documentação [`dependency-review-action`](https://github.com/actions/dependency-review-action) e [Pontos de extremidade da API REST para revisão de dependências](/pt/rest/dependency-graph/dependency-review).\n\nVocê pode configurar o ação de revisão de dependência para atender melhor às suas necessidades ao especificar o tipo de vulnerabilidade de dependência que deseja detectar. Consulte [Configurando a ação de revisão de dependências](/pt/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/configure-dependency-review-action).\n\n## Revisar as dependências em um pull request\n\n1. No nome do repositório, clique em **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-git-pull-request\" aria-label=\"git-pull-request\" role=\"img\"><path d=\"M1.5 3.25a2.25 2.25 0 1 1 3 2.122v5.256a2.251 2.251 0 1 1-1.5 0V5.372A2.25 2.25 0 0 1 1.5 3.25Zm5.677-.177L9.573.677A.25.25 0 0 1 10 .854V2.5h1A2.5 2.5 0 0 1 13.5 5v5.628a2.251 2.251 0 1 1-1.5 0V5a1 1 0 0 0-1-1h-1v1.646a.25.25 0 0 1-.427.177L7.177 3.427a.25.25 0 0 1 0-.354ZM3.75 2.5a.75.75 0 1 0 0 1.5.75.75 0 0 0 0-1.5Zm0 9.5a.75.75 0 1 0 0 1.5.75.75 0 0 0 0-1.5Zm8.25.75a.75.75 0 1 0 1.5 0 .75.75 0 0 0-1.5 0Z\"></path></svg> Solicitações pull**.\n\n2. Na lista de solicitações pull, clique na solicitação pull que você quer revisar.\n\n3. Na pull request, clique em **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-file-diff\" aria-label=\"file-diff\" role=\"img\"><path d=\"M1 1.75C1 .784 1.784 0 2.75 0h7.586c.464 0 .909.184 1.237.513l2.914 2.914c.329.328.513.773.513 1.237v9.586A1.75 1.75 0 0 1 13.25 16H2.75A1.75 1.75 0 0 1 1 14.25Zm1.75-.25a.25.25 0 0 0-.25.25v12.5c0 .138.112.25.25.25h10.5a.25.25 0 0 0 .25-.25V4.664a.25.25 0 0 0-.073-.177l-2.914-2.914a.25.25 0 0 0-.177-.073ZM8 3.25a.75.75 0 0 1 .75.75v1.5h1.5a.75.75 0 0 1 0 1.5h-1.5v1.5a.75.75 0 0 1-1.5 0V7h-1.5a.75.75 0 0 1 0-1.5h1.5V4A.75.75 0 0 1 8 3.25Zm-3 8a.75.75 0 0 1 .75-.75h4.5a.75.75 0 0 1 0 1.5h-4.5a.75.75 0 0 1-.75-.75Z\"></path></svg> Files changed**.\n\n   ![Captura de tela das guias de uma solicitação de pull. A guia \"Arquivos alterados\" está contornada em laranja escuro.](/assets/images/help/pull_requests/pull-request-tabs-changed-files.png)\n\n4. Se o pull request contiver muitos arquivos, use o menu suspenso **Filtro de arquivo** para colapsar todos os arquivos que não registram dependências. Isso facilita o foco da revisão nas alterações de dependência.\n\n![Captura de tela da guia \"Arquivos alterados\". Uma lista suspensa rotulada como \"Filtro de arquivo\" está expandida, exibindo uma lista de tipos de arquivo com caixas de seleção.](/assets/images/help/pull_requests/file-filter-menu-json.png)\nA revisão de dependência fornece uma visão mais clara do que foi alterado em arquivos de bloqueio grandes, em que a diferença de origem não é mostrada por padrão.\n\n> \\[!NOTE]\n> As diferenciações ricas de revisão de dependência não estão disponíveis para arquivos confirmados de JavaScript estáticos, como `jquery.js`.\n\n1. Para exibir a análise de dependências, clique em **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-file\" aria-label=\"Display the rich diff\" role=\"img\"><path d=\"M2 1.75C2 .784 2.784 0 3.75 0h6.586c.464 0 .909.184 1.237.513l2.914 2.914c.329.328.513.773.513 1.237v9.586A1.75 1.75 0 0 1 13.25 16h-9.5A1.75 1.75 0 0 1 2 14.25Zm1.75-.25a.25.25 0 0 0-.25.25v12.5c0 .138.112.25.25.25h9.5a.25.25 0 0 0 .25-.25V6h-2.75A1.75 1.75 0 0 1 9 4.25V1.5Zm6.75.062V4.25c0 .138.112.25.25.25h2.688l-.011-.013-2.914-2.914-.013-.011Z\"></path></svg>** à direita do cabeçalho de um manifesto ou arquivo de bloqueio.\n\n   ![Captura de tela da guia \"Arquivos alterados\" de uma solicitação de pull. O botão usado para exibir a comparação sofisticada, rotulada com um ícone de arquivo, está contornado em laranja escuro.](/assets/images/help/pull_requests/dependency-review-rich-diff.png)\n\n2. Verifique as dependências listadas na revisão sobre dependências.\n\n   ![Captura de tela dos avisos de vulnerabilidade em uma análise de dependência para um pull request.](/assets/images/help/pull_requests/dependency-review-vulnerability.png)\n\n   Quaisquer dependências adicionadas ou alteradas com vulnerabilidades são listadas primeiro, ordenadas por gravidade e, posteriormente, pelo nome da dependência. Isso significa que as dependências de severidade mais elevada estão sempre no topo de uma análise de dependências. Outras dependências estão listadas em ordem alfabética pelo nome das dependências.\n\n   O ícone ao lado de cada dependência indica se a dependência foi adicionada (<span style=\"color:#22863a\"><svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-diff-added\" aria-label=\"Dependency added icon\" role=\"img\"><path d=\"M2.75 1h10.5c.966 0 1.75.784 1.75 1.75v10.5A1.75 1.75 0 0 1 13.25 15H2.75A1.75 1.75 0 0 1 1 13.25V2.75C1 1.784 1.784 1 2.75 1Zm10.5 1.5H2.75a.25.25 0 0 0-.25.25v10.5c0 .138.112.25.25.25h10.5a.25.25 0 0 0 .25-.25V2.75a.25.25 0 0 0-.25-.25ZM8 4a.75.75 0 0 1 .75.75v2.5h2.5a.75.75 0 0 1 0 1.5h-2.5v2.5a.75.75 0 0 1-1.5 0v-2.5h-2.5a.75.75 0 0 1 0-1.5h2.5v-2.5A.75.75 0 0 1 8 4Z\"></path></svg></span>), atualizada (<span style=\"color:#b08800\"><svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-diff-modified\" aria-label=\"Dependency modified icon\" role=\"img\"><path d=\"M13.25 1c.966 0 1.75.784 1.75 1.75v10.5A1.75 1.75 0 0 1 13.25 15H2.75A1.75 1.75 0 0 1 1 13.25V2.75C1 1.784 1.784 1 2.75 1ZM2.75 2.5a.25.25 0 0 0-.25.25v10.5c0 .138.112.25.25.25h10.5a.25.25 0 0 0 .25-.25V2.75a.25.25 0 0 0-.25-.25ZM8 10a2 2 0 1 1-.001-3.999A2 2 0 0 1 8 10Z\"></path></svg></span>) ou removida (<span style=\"color:#cb2431\"><svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-diff-removed\" aria-label=\"Dependency removed icon\" role=\"img\"><path d=\"M13.25 1c.966 0 1.75.784 1.75 1.75v10.5A1.75 1.75 0 0 1 13.25 15H2.75A1.75 1.75 0 0 1 1 13.25V2.75C1 1.784 1.784 1 2.75 1ZM2.75 2.5a.25.25 0 0 0-.25.25v10.5c0 .138.112.25.25.25h10.5a.25.25 0 0 0 .25-.25V2.75a.25.25 0 0 0-.25-.25Zm8.5 6.25h-6.5a.75.75 0 0 1 0-1.5h6.5a.75.75 0 0 1 0 1.5Z\"></path></svg></span>) nessa solicitação de pull.\n\n   Outras informações incluem:\n\n   * A versão ou intervalo de versão da dependência nova, atualizada ou excluída.\n   * Para uma versão específica de uma dependência:\n     * A idade daquela versão da dependência.\n     * O número de projetos que dependem desse software. Essa informação é tirada do gráfico de dependências. Verificar o número de dependentes pode ajudar você a evitar adicionar acidentalmente a dependência incorreta.\n     * A licença usada por esta dependência, se estas informações estiverem disponíveis. Isso é útil se você quiser evitar o uso de código com determinadas licenças em seu projeto.\n\n   Quando uma dependência tem uma vulnerabilidade conhecida, a mensagem de aviso inclui:\n\n   * Uma breve descrição da vulnerabilidade.\n   * Um número de identificação CVE (Vulnerabilidades e Exposições Comuns) ou GitHub Security Advisories (GHSA). Você pode clicar nesse ID para saber mais sobre a vulnerabilidade.\n   * A gravidade da vulnerabilidade.\n   * A versão da dependência na qual a vulnerabilidade foi corrigida. Se você estiver revisando um pull request para alguém, você pode pedir ao contribuidor para atualizar a dependência para a versão corrigida ou para uma versão posterior.\n\n3. É possível que você também queira revisar o diff da fonte, porque pode haver alterações no manifesto ou arquivo de bloqueio que não mudam as dependências, ou pode haver dependências que GitHub não pode analisar e que, consequentemente, não aparecem na revisão de dependências.\n\n   Para voltar à exibição de comparação de origem, clique no botão **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-code\" aria-label=\"Display the source diff\" role=\"img\"><path d=\"m11.28 3.22 4.25 4.25a.75.75 0 0 1 0 1.06l-4.25 4.25a.749.749 0 0 1-1.275-.326.749.749 0 0 1 .215-.734L13.94 8l-3.72-3.72a.749.749 0 0 1 .326-1.275.749.749 0 0 1 .734.215Zm-6.56 0a.751.751 0 0 1 1.042.018.751.751 0 0 1 .018 1.042L2.06 8l3.72 3.72a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L.47 8.53a.75.75 0 0 1 0-1.06Z\"></path></svg>** .\n\n   ![Captura de tela da guia \"Arquivos alterados\" de uma solicitação de pull. O botão usado para exibir a comparação de origem, mostrado com um ícone de código, está contornado em laranja.](/assets/images/help/pull_requests/dependency-review-source-diff.png)"}