{"meta":{"title":"Граф зависимостей","intro":"Граф зависимостей можно использовать для обнаружения всех зависимостей проекта. Граф зависимостей поддерживает ряд популярных экосистем пакетов.","product":"Безопасность и качество кода","breadcrumbs":[{"href":"/ru/enterprise-server@3.19/code-security","title":"Безопасность и качество кода"},{"href":"/ru/enterprise-server@3.19/code-security/concepts","title":"Concepts"},{"href":"/ru/enterprise-server@3.19/code-security/concepts/supply-chain-security","title":"Безопасность цепочки поставок"},{"href":"/ru/enterprise-server@3.19/code-security/concepts/supply-chain-security/dependency-graph","title":"Граф зависимостей"}],"documentType":"article"},"body":"# Граф зависимостей\n\nГраф зависимостей можно использовать для обнаружения всех зависимостей проекта. Граф зависимостей поддерживает ряд популярных экосистем пакетов.\n\n<!--Marketing-LINK: From /features/security and /features/security/software-supply-chain pages \"How GitHub's dependency graph is generated\".-->\n\n## Сведения о графе зависимостей\n\nГраф зависимостей — это сводка файлов манифеста и блокировки, хранящихся в репозитории, и всех зависимостей, отправленных для репозитория с помощью API отправки зависимостей. Для каждого репозитория отображается зависимостей, экосистемы и пакеты, от которой она зависит.\n\nДля каждой зависимости можно просмотреть версию  файл манифеста, который включал его, и наличие известных уязвимостей. Для экосистем пакетов, поддерживающих транзитивные зависимости, будет отображаться состояние связи, и вы можете щелкнуть \"<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-kebab-horizontal\" aria-label=\"kebab horizontal icon\" role=\"img\"><path d=\"M8 9a1.5 1.5 0 1 0 0-3 1.5 1.5 0 0 0 0 3ZM1.5 9a1.5 1.5 0 1 0 0-3 1.5 1.5 0 0 0 0 3Zm13 0a1.5 1.5 0 1 0 0-3 1.5 1.5 0 0 0 0 3Z\"></path></svg>\", а затем \"Показать пути\", чтобы увидеть транзитивный путь, который привел в зависимость.\n\nВы также можете найти определенную зависимость с помощью строки поиска. Зависимости отсортированы автоматически с уязвимыми пакетами в верхней части.\n\nGitHub не получает сведения о лицензии для зависимостей и не вычисляет сведения о зависимостях, репозиториях и пакетах, зависящих от репозитория.\n\nСведения о поддерживаемых экосистемах и файлах манифестов см. в разделе [Поддерживаемые экосистемы пакетов графа зависимостей](/ru/enterprise-server@3.19/code-security/reference/supply-chain-security/dependency-graph-supported-package-ecosystems#supported-package-ecosystems).\n\nКогда вы создаёте pull request, содержащий изменения зависимостей, направленный на стандартную ветвь, GitHub используйте граф зависимостей, чтобы добавить отзывы зависимостей. Они указывают, содержат ли зависимости уязвимости и если да, то версию зависимости, в которой была исправлена уязвимость. Дополнительные сведения см. в разделе [Анализ зависимостей](/ru/enterprise-server@3.19/code-security/concepts/supply-chain-security/dependency-review).\n\n## Как строится граф зависимостей\n\nГраф зависимостей автоматически анализирует зависимости, анализируя манифесты и файлы блокировки в вашем репозитории. Вы также можете отправлять данные самостоятельно. Дополнительные сведения см. в разделе [Как граф зависимостей распознаёт зависимости](/ru/enterprise-server@3.19/code-security/concepts/supply-chain-security/dependency-graph-data).\n\n## Доступность графа зависимостей\n\nВладельцы предприятия могут настроить граф зависимостей и Dependabot alerts для предприятия. Для получения дополнительной информации смотрите [Включение графа зависимостей для предприятия](/ru/enterprise-server@3.19/code-security/how-tos/secure-at-scale/configure-enterprise-security/configure-specific-tools/enable-dependency-graph) и [Включение Dependabot для предприятия](/ru/enterprise-server@3.19/admin/configuring-settings/configuring-github-connect/enabling-dependabot-for-your-enterprise).\n\nДля получения дополнительной информации о конфигурации графа зависимостей см. [Включение графа зависимостей](/ru/enterprise-server@3.19/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/enable-dependency-graph).\n\n## Что можно сделать с графом зависимостей\n\nГраф зависимостей можно использовать для следующих целей.\n\n* Изучите репозитории, от которых зависит. Дополнительные сведения см. в разделе [Изучение зависимостей репозитория](/ru/enterprise-server@3.19/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/explore-dependencies).\n* Просмотр и обновление уязвимых зависимостей для репозитория. Дополнительные сведения см. в разделе [Оповещения Dependabot](/ru/enterprise-server@3.19/code-security/concepts/supply-chain-security/dependabot-alerts).\n* Просмотр сведений об уязвимых зависимостях в запросах на вытягивание. Дополнительные сведения см. в разделе [Проверка изменений зависимостей в запросе на вытягивание](/ru/enterprise-server@3.19/pull-requests/how-tos/review-pull-requests/reviewing-dependency-changes-in-a-pull-request).\n* Экспортировать программный список материалов (SBOM) для целей аудита или соответствия требованиям. Это формальный, машиночитаемый инвентарь зависимостей проекта. См [. раздел AUTOTITLE](/ru/enterprise-server@3.19/code-security/how-tos/secure-your-supply-chain/establish-provenance-and-integrity/export-dependencies-as-sbom).\n\n## Дополнительные материалы\n\n* [Граф](https://en.wikipedia.org/wiki/Dependency_graph) зависимостей в Википедии\n* [Изучение зависимостей репозитория](/ru/enterprise-server@3.19/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/explore-dependencies)\n* [Просмотр и обновление оповещений Dependabot](/ru/enterprise-server@3.19/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts)\n* [Обнаружение уязвимых зависимостей](/ru/enterprise-server@3.19/code-security/reference/supply-chain-security/troubleshoot-dependabot/vulnerability-detection)"}