{"meta":{"title":"О файле dependabot.yml","intro":"Управление автоматизирует dependabot.yml обновления зависимостей в вашем репозитории.","product":"Безопасность и качество кода","breadcrumbs":[{"href":"/ru/code-security","title":"Безопасность и качество кода"},{"href":"/ru/code-security/concepts","title":"Concepts"},{"href":"/ru/code-security/concepts/supply-chain-security","title":"Безопасность цепочки поставок"},{"href":"/ru/code-security/concepts/supply-chain-security/about-the-dependabot-yml-file","title":"dependabot.yml файл"}],"documentType":"article"},"body":"# О файле dependabot.yml\n\nУправление автоматизирует dependabot.yml обновления зависимостей в вашем репозитории.\n\nФайл `dependabot.yml` — это опциональный конфигурационный файл, который даёт вам тонкий контроль над тем, как Dependabot отслеживать и обновлять зависимости (в основном *обновления версий* , а также *обновления безопасности*) в вашем репозитории.\n\nБез `dependabot.yml` файла Dependabot можно создавать обновления безопасности для уязвимых зависимостей, если вы включили Dependabot security updates настройки репозитория. Однако вы не получите автоматические обновления версий и не сможете контролировать графики обновлений и другие настройки.\n\nФайл использует синтаксис `dependabot.yml` YAML. Если вы не знакомы с YAML и хотите узнать больше, см [. статью \"Сведения о YAML\" за пять минут](https://learnxinyminutes.com/yaml/).\n\n> \\[!NOTE]\n> Dependabot alerts настроены во вкладке «Настройки» репозитория или организации, а не в `dependabot.yml` файле, см. [Настройка оповещений Dependabot](/ru/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-dependabot-alerts).\n\n## Что делает файл `dependabot.yml`\n\nФайл `dependabot.yml` управляет, как Dependabot выполняется обновления ваших зависимостей. С помощью этого файла вы можете:\n\n### Для обновлений версий\n\n* Включить автоматические обновления версий\n* Укажите, какие экосистемы и каталоги пакетов следует отслеживать\n* Устанавливайте графики обновлений\n* Настраивайте метки pull-request, получателей, рецензентов и коммит-сообщения\n* Контролируйте, какие зависимости обновлять или игнорировать\n* Настройка аутентификации для частных реестров\n\n### Для обновлений безопасности\n\n* Настраивайте pull запросы на обновления безопасности с помощью меток, правоназначенцев и рецензентов\n* Определить целевые ветки для обновлений безопасности\n* Настройка аутентификации в частном реестре\n* Установите лимиты на открытые pull requests\n\n## Где хранить `dependabot.yml` файл\n\nВы должны хранить этот файл в `.github` каталоге вашего репозитория в ветке по умолчанию (обычно `main`), по `.github/dependabot.yml` координатам или `.github/dependabot.yaml`.\n\n## Как `dependabot.yml` работает файл\n\nКогда вы добавляете или обновляете `dependabot.yml` файл в своём репозитории, Dependabot он читает конфигурацию и начинает мониторинг указанных экосистем пакетов согласно вашим расписаниям. Когда Dependabot находит доступные обновления, он создаёт pull requests с изменениями зависимостей, следуя любым правилам настройки, которые вы указали в конфигурации.\n\nКонфигурационный файл требует следующих ключей для каждой экосистемы пакетов для мониторинга.\n\n* **`version`**: Верхнее поле, указывающее синтаксисную версию конфигурации Dependabot.\n* **`updates`**: Раздел верхнего уровня, где вы определяете экосистему каждого пакета для мониторинга обновлений.\n* **`package-ecosystem`**: Определено в `updates`, указывает, какой менеджер пакетов обновлять (например, npm, pip или Docker).\n* **`directories` или `directory`**: Определено под каждой `package-ecosystem` записью, указывает расположение файлов определений манифеста или зависимостей.\n* **`schedule.interval`**: Определяется под каждой `package-ecosystem` записью, устанавливает, как часто проверять обновления версии (`daily`, `weekly`, или `monthly`).\n\n## Базовый пример\n\nВот минимальный `dependabot.yml` файл, который ежедневно отслеживает зависимости от NPM:\n\n```yaml copy\nversion: 2\nupdates:\n  - package-ecosystem: \"npm\"\n    directory: \"/\"\n    schedule:\n      interval: \"daily\"\n```\n\n## Следующий шаг\n\n* Настройте репозиторий так, чтобы Dependabot автоматически обновлял используемые вами пакеты, см. [Настройка обновлений версий Dependabot](/ru/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-version-updates)"}