{"meta":{"title":"Правила автообработки зависимостей","intro":"Контролируйте, как Dependabot обрабатываются оповещения безопасности, включая фильтрацию, игнорирование, задержку или запуск обновлений безопасности.","product":"Безопасность и качество кода","breadcrumbs":[{"href":"/ru/code-security","title":"Безопасность и качество кода"},{"href":"/ru/code-security/concepts","title":"Concepts"},{"href":"/ru/code-security/concepts/supply-chain-security","title":"Безопасность цепочки поставок"},{"href":"/ru/code-security/concepts/supply-chain-security/dependabot-auto-triage-rules","title":"Правила автообработки зависимостей"}],"documentType":"article"},"body":"# Правила автообработки зависимостей\n\nКонтролируйте, как Dependabot обрабатываются оповещения безопасности, включая фильтрацию, игнорирование, задержку или запуск обновлений безопасности.\n\n## Около Правила автообработки зависимостей\n\nПравила автообработки зависимостей Позволяет вам инструктировать Dependabot автоматическую сортировку Dependabot alerts и Dependabot malware alerts. Вы можете использовать Правила автоматической сортировки , чтобы:\n\n* Автоматически отклоняйте или откладайте определённые оповещения\n* Укажите, для Dependabot alerts чего вы хотите Dependabot открывать pull requests\n\nПравила применяются до отправки уведомлений, поэтому введение правил, автоматически отклоняющих оповещения с низким риском, поможет снизить шум уведомлений.\n\nСуществует два типа:Правила автообработки зависимостей\n\n* Предустановки GitHub\n* Пользовательские правила автоматической сортировки\n\n### Около Предустановки GitHub\n\nПредустановки GitHub — это правила, отобранные GitHub и доступные для всех репозиториев.\n\n#### Игнорируйте вопросы низкого воздействия в пользу зависимостей, ориентированных на разработку\n\n`Dismiss low impact issues for development-scoped dependencies` Правило — это предустановка GitHub, которая автоматически закрывает определенные типы уязвимостей, обнаруженных в зависимостях npm, используемых в разработке. Эти оповещения охватывают случаи, которые большинству разработчиков кажутся ложными тревогами как связанные с ними уязвимости:\n\n* Вряд ли будет использоваться в среде разработчика (непроизводственных или среды выполнения).\n* Может относиться к управлению ресурсами, программированию и логике и проблемам раскрытия информации.\n* В худшем случае имеют ограниченные эффекты, такие как медленные сборки или длительные тесты.\n* Не свидетельствуют о проблемах в рабочей среде.\n\nПравило включено по умолчанию для общедоступных репозиториев и может быть включено для частных репозиториев. Инструкции смотрите [в разделе «Включение `Dismiss low impact issues for development-scoped dependencies` правила для вашего приватного репозитория](/ru/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/prioritize-with-preset-rules#enabling-github-preset-rules)».\n\nДля получения дополнительной информации о критериях, используемых в этом правиле, см. [CWE, используемые в предустановленных правилах Dependabot на GitHub](/ru/code-security/reference/supply-chain-security/criteria-for-preset-rules).\n\n#### Отклонение уведомлений о вредоносном ПО в пакетах\n\nПравило — это `Dismiss package malware alerts` пресет, который автоматически отключает оповещения, помечающие GitHub все версии пакета как вредоносные. Если ваш проект зависит от **внутреннего** пакета с той же экосистемой и именем, что и **вредоносный публичный** пакет, Dependabot это может вызвать ложноположительное предупреждение, которое правило затем автоматически отклоняет.\n\n> \\[!IMPORTANT]\n> Имейте в виду, что если участник добавляет действительно вредоносную зависимость во всех версиях, это правило автоматически отклонит соответствующее оповещение.\n\nПравило `Dismiss package malware alerts` по умолчанию отключено, но может быть включено для любого репозитория с использованием Dependabot malware alerts.\n\n### Около пользовательские правила автоматической сортировки\n\n> \\[!NOTE]\n>\n> Пользовательские правила автоматической сортировки для Dependabot alerts доступны в общедоступных репозиториях и в любых репозиториях, принадлежащих организации, в GitHub Team с [включенными GitHub Code Security](/ru/get-started/learning-about-github/about-github-advanced-security) .\n\nС пользовательские правила автоматической сортировкипомощью , вы можете создать собственные правила для автоматического отклонения или повторного открытия оповещений на основе целевых метаданных, таких как степень тяжести, название пакета, CWE и другие. Вы также можете указать, для кого Dependabot alertsDependabot хотите открывать pull request. Дополнительные сведения см. в разделе [Настройка правил автоматической сортировки для определения приоритетов оповещений Dependabot](/ru/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/auto-triage-dependabot-alerts).\n\nВы можете создавать пользовательские правила на **вкладке «Настройки** » репозитория, при условии, что репозиторий принадлежит организации, имеющей лицензию на GitHub Code Security or GitHub Advanced Security. Дополнительные сведения см. в разделе [\"Добавление настраиваемых правил автоматической сортировки\" в репозиторий](/ru/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/auto-triage-dependabot-alerts#adding-custom-auto-triage-rules-to-your-repository).\n\n### Сведения об автоматическом закрытии оповещений\n\nХотя вы можете найти полезно использовать правила автоматической обработки для автоматического закрытия оповещений, вы по-прежнему можете повторно открыть автоматически снятые оповещения и фильтр, чтобы увидеть, какие оповещения были автоматически отклонены. Дополнительные сведения см. в разделе [Управление оповещениями, которые были автоматически отклонены правилом auto-triage Dependabot](/ru/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/managing-automatically-dismissed-alerts).\n\nКроме того, автоматическое закрытие оповещений по-прежнему доступно для создания отчетов и проверки, и может быть автоматически повторно открыт при изменении метаданных оповещений, например:\n\n* Если изменить область зависимости от разработки на рабочую среду.\n* Это GitHub изменяет определённые метаданные для соответствующего совета.\n\nАвтоматическое закрытие оповещений `resolution:auto-dismiss` определяется по причине закрытия. Автоматическое отключение действий включается в веб-перехватчики оповещений, ИНТЕРФЕЙСы API REST и GraphQL и журнал аудита. Дополнительные сведения см. в разделе \\[AUTOTITLE и разделе \"[](/ru/rest/dependabot/alerts)\" в `repository_vulnerability_alert`]\\(/organizations/keeping-your-organization-secure/managing-security-settings-for-your-organization/reviewing-the-audit-log-for-your-organization).\n\n## Дальнейшие действия\n\nЧтобы начать с Правила автообработки зависимостей, см. [Использование предустановленных правил GitHub для определения приоритетов оповещений Dependabot](/ru/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/prioritize-with-preset-rules).\n\nЧтобы настроить ваш опыт автосортировки, смотрите [Настройка правил автоматической сортировки для определения приоритетов оповещений Dependabot](/ru/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/auto-triage-dependabot-alerts)."}