{"meta":{"title":"Граф зависимостей","intro":"Граф зависимостей можно использовать для обнаружения всех зависимостей проекта. Граф зависимостей поддерживает ряд популярных экосистем пакетов.","product":"Безопасность и качество кода","breadcrumbs":[{"href":"/ru/code-security","title":"Безопасность и качество кода"},{"href":"/ru/code-security/concepts","title":"Concepts"},{"href":"/ru/code-security/concepts/supply-chain-security","title":"Безопасность цепочки поставок"},{"href":"/ru/code-security/concepts/supply-chain-security/dependency-graph","title":"Граф зависимостей"}],"documentType":"article"},"body":"# Граф зависимостей\n\nГраф зависимостей можно использовать для обнаружения всех зависимостей проекта. Граф зависимостей поддерживает ряд популярных экосистем пакетов.\n\n<!--Marketing-LINK: From /features/security and /features/security/software-supply-chain pages \"How GitHub's dependency graph is generated\".-->\n\n## Сведения о графе зависимостей\n\nГраф зависимостей — это сводка файлов манифеста и блокировки, хранящихся в репозитории, и всех зависимостей, отправленных для репозитория с помощью API отправки зависимостей. Для каждого репозитория отображается:\n\n* Зависимости, экосистемы и пакеты, от которых он зависит\n* Зависимые, репозитории и пакеты, зависящие от него\n\nДля каждой зависимости можно просмотреть версию license information, файл манифеста, который включал его, и наличие известных уязвимостей. Для экосистем пакетов, поддерживающих транзитивные зависимости, будет отображаться состояние связи, и вы можете щелкнуть \"<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-kebab-horizontal\" aria-label=\"kebab horizontal icon\" role=\"img\"><path d=\"M8 9a1.5 1.5 0 1 0 0-3 1.5 1.5 0 0 0 0 3ZM1.5 9a1.5 1.5 0 1 0 0-3 1.5 1.5 0 0 0 0 3Zm13 0a1.5 1.5 0 1 0 0-3 1.5 1.5 0 0 0 0 3Z\"></path></svg>\", а затем \"Показать пути\", чтобы увидеть транзитивный путь, который привел в зависимость.\n\nВы также можете найти определенную зависимость с помощью строки поиска. Зависимости отсортированы автоматически с уязвимыми пакетами в верхней части.\n\nСведения о поддерживаемых экосистемах и файлах манифестов см. в разделе [Поддерживаемые экосистемы пакетов графа зависимостей](/ru/code-security/reference/supply-chain-security/dependency-graph-supported-package-ecosystems#supported-package-ecosystems).\n\nКогда вы создаёте pull request, содержащий изменения зависимостей, направленный на стандартную ветвь, GitHub используйте граф зависимостей, чтобы добавить отзывы зависимостей. Они указывают, содержат ли зависимости уязвимости и если да, то версию зависимости, в которой была исправлена уязвимость. Дополнительные сведения см. в разделе [Анализ зависимостей](/ru/code-security/concepts/supply-chain-security/dependency-review).\n\n## Как строится граф зависимостей\n\nГраф зависимостей автоматически анализирует зависимости, анализируя манифесты и файлы блокировки в вашем репозитории. Вы также можете отправлять данные самостоятельно. Дополнительные сведения см. в разделе [Как граф зависимостей распознаёт зависимости](/ru/code-security/concepts/supply-chain-security/dependency-graph-data).\n\n## Доступность графа зависимостей\n\nАдминистраторы репозитория могут включить или отключить граф зависимостей для репозиториев. Для получения дополнительной информации см. [Управление параметрами безопасности и анализа для репозитория](/ru/repositories/managing-your-repositorys-settings-and-features/enabling-features-for-your-repository/managing-security-and-analysis-settings-for-your-repository).\n\nАдминистраторы репозитория могут включить или отключить граф зависимостей для репозиториев. См. [Включение графа зависимостей](/ru/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/enable-dependency-graph).\n\n## Зависимые и «используемые» данные\n\nДля публичных репозиториев граф зависимостей перечисляет зависимых. Это другие публичные репозитории, которые зависят от репозитория или публикуемых пакетов. Эта информация не публикуется для частных репозиториев.\n\nНекоторые репозитории имеют раздел «Использовано» в боковой панели **вкладки Код** . В этом разделе показано количество найденных публичных ссылок на пакет и показаны аватары некоторых владельцев зависимых проектов. Клик по любому элементу в этом разделе переводит вас на **вкладку «Иждивенцы** » графа зависимостей.\n\nВ вашем репозитории будет раздел «Использовано», если:\n\n* Граф зависимостей включён для репозитория.\n* Ваш репозиторий содержит пакет, опубликованный в поддерживаемой экосистеме пакетов. См [. раздел AUTOTITLE](/ru/code-security/reference/supply-chain-security/dependency-graph-supported-package-ecosystems#supported-package-ecosystems).\n* в экосистеме пакет имеет ссылку на *общедоступный* репозиторий, в котором хранится источник.\n* Более 100 репозиториев зависят от пакета.\n\n![Снимок экрана: раздел \"Используется в репозитории\", показывающий сводку \"13,4 млн\" с подробными сведениями о 8 аватарах и \"+13 435 819\".](/assets/images/help/repository/used-by-section.png)\n\nРаздел \"Кем используется\" представляет один пакет из репозитория. Если у вас есть разрешения администратора на репозиторий, содержащий несколько пакетов, можно выбрать, какой пакет представляет раздел \"Кем используется\". См [. раздел AUTOTITLE](/ru/code-security/how-tos/view-and-interpret-data/change-used-by-data).\n\n## Что можно сделать с графом зависимостей\n\nГраф зависимостей можно использовать для следующих целей.\n\n* Изучите репозитории, от которых зависит\n  ваш код, и те, которые от него зависят. Дополнительные сведения см. в разделе [Изучение зависимостей репозитория](/ru/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/explore-dependencies).\n* Просмотр сводки зависимостей, используемых в репозиториях организации, на одной панели мониторинга. Для получения дополнительной информации см. [Просмотр аналитических сведений о зависимостях в организации](/ru/organizations/collaborating-with-groups-in-organizations/viewing-insights-for-dependencies-in-your-organization#viewing-organization-dependency-insights).\n* Просмотр и обновление уязвимых зависимостей для репозитория. Дополнительные сведения см. в разделе [Оповещения Dependabot](/ru/code-security/concepts/supply-chain-security/dependabot-alerts).\n* Просмотр сведений об уязвимых зависимостях в запросах на вытягивание. Дополнительные сведения см. в разделе [Проверка изменений зависимостей в запросе на вытягивание](/ru/pull-requests/how-tos/review-pull-requests/reviewing-dependency-changes-in-a-pull-request).\n* Экспортировать программный список материалов (SBOM) для целей аудита или соответствия требованиям. Это формальный, машиночитаемый инвентарь зависимостей проекта. См [. раздел AUTOTITLE](/ru/code-security/how-tos/secure-your-supply-chain/establish-provenance-and-integrity/export-dependencies-as-sbom).\n\n## Дополнительные материалы\n\n* [Граф](https://en.wikipedia.org/wiki/Dependency_graph) зависимостей в Википедии\n* [Изучение зависимостей репозитория](/ru/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/explore-dependencies)\n* [Просмотр и обновление оповещений Dependabot](/ru/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts)\n* [Обнаружение уязвимых зависимостей](/ru/code-security/reference/supply-chain-security/troubleshoot-dependabot/vulnerability-detection)"}