{"meta":{"title":"Pull-запросы Dependabot","intro":"Понимайте частоту и опции настройки pull-запросов на обновления версий и безопасности.","product":"Безопасность и качество кода","breadcrumbs":[{"href":"/ru/enterprise-server@3.22/code-security","title":"Безопасность и качество кода"},{"href":"/ru/enterprise-server@3.22/code-security/concepts","title":"Concepts"},{"href":"/ru/enterprise-server@3.22/code-security/concepts/supply-chain-security","title":"Безопасность цепочки поставок"},{"href":"/ru/enterprise-server@3.22/code-security/concepts/supply-chain-security/dependabot-pull-requests","title":"Pull-запросы Dependabot"}],"documentType":"article"},"body":"# Pull-запросы Dependabot\n\nПонимайте частоту и опции настройки pull-запросов на обновления версий и безопасности.\n\n## Pull запросы на обновления безопасности\n\nЕсли вы включили обновления безопасности, pull запросы на обновления безопасности запускаются Dependabot оповещением о зависимости от вашей стандартной ветки.\nDependabot Автоматически вызывает pull request для обновления уязвимой зависимости.\n\nКаждый запрос на вытягивание содержит все необходимое для быстрого и безопасного просмотра и слияния предлагаемого исправления в проект. Сюда входят сведения об уязвимости, такие как заметки о выпуске, записи журнала изменений и сведения о фиксации. Детали того, какую уязвимость разрешает pull-запрос, скрыты от тех, кто не имеет доступа Dependabot alerts к репозиторию.\n\nКогда вы объединяете pull request, содержащий обновление безопасности, соответствующее Dependabot оповещение отмечается как разрешённое для вашего репозитория. Для получения дополнительной информации о Dependabot pull requests см. [AUTOTITLE.](/ru/enterprise-server@3.22/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/manage-dependabot-prs)\n\n> \\[!NOTE]\n> Рекомендуется использовать автоматизированные тесты и процессы принятия, чтобы проверки выполнялись до объединения запроса на вытягивание. Это особенно важно, если предлагаемая версия для обновления содержит дополнительные функциональные возможности или изменение, которое нарушает код проекта. Дополнительные сведения о непрерывной интеграции см. в разделе [Непрерывная интеграция](/ru/enterprise-server@3.22/actions/get-started/continuous-integration).\n\n### Настройка pull-запросов для обновлений безопасности\n\nВы можете настроить способ Dependabot повышения pull request-запросов на обновления безопасности, чтобы они лучше соответствовали приоритетам и процессам безопасности вашего проекта. Рассмотрим пример.\n\n* **Оптимизируйте Dependabot pull-запросы для приоритета значимых обновлений** , объединяя несколько обновлений в один pull request.\n* Применяйте пользовательские метки, **чтобы интегрировать Dependabotpull-запросы** в ваши текущие рабочие процессы.\n\nКак и обновления версий, параметры настройки обновлений безопасности определяются в `dependabot.yml` файле. Если вы уже настроили `dependabot.yml` обновления версий, то многие из параметров конфигурации, определенных вами, также могут применяться к обновлениям системы безопасности. Однако есть несколько важных моментов, которые стоит отметить:\n\n* Dependabot security updates всегда **срабатывают через предупреждение безопасности**, а не выполняются согласно `schedule` установленному варианту `dependabot.yml` для обновлений версий.\n* Dependabot Поднимает pull запросы на обновления безопасности **только на стандартной ветке**. Если ваша конфигурация задает значение `target-branch`, то настройка для этой экосистемы пакетов будет применяться только к обновлениям версий по умолчанию.\n\nДополнительные сведения см. в разделе [Настройка запросов на вытягивание обновлений безопасности Dependabot](/ru/enterprise-server@3.22/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/customizing-dependabot-security-prs).\n\n## Pull запросы на обновления версий\n\nДля обновлений версий вы указываете, как часто проверять новые версии каждой экосистемы в конфигурационном файле: ежедневно, еженедельно или ежемесячно.\n\nПри первом включении обновлений версий может присутствовать много устаревших зависимостей, а некоторые из них могут быть устаревшими на много версий по сравнению с последней.\nDependabot проверяет наличие устаревших зависимостей после его включения. Новые запросы на вытягивание обновлений версий могут отобразиться в течение нескольких минут после добавления файла конфигурации в зависимости от количества файлов манифеста, для которых настроены обновления.\nDependabot также запустит обновление при последующих изменениях файла конфигурации.\n\nЧтобы обеспечить управляемость и простоту обработки запросов на вытягивание, Dependabot вызывает не более пяти запросов на вытягивание, чтобы начать перенос зависимостей до последней версии. В случае слияния некоторых из этих первых запросов на вытягивание до следующего запланированного обновления оставшиеся запросы на вытягивание откроются в том же максимальном количестве при следующем обновлении. Вы можете изменить максимальное количество открытых запросов на вытягивание, задав [параметр конфигурации`open-pull-requests-limit`](/ru/enterprise-server@3.22/code-security/reference/supply-chain-security/dependabot-options-reference#open-pull-requests-limit-).\n\nЧтобы уменьшить количество запросов на вытягивание, которые вы видите, можно использовать [`groups`](/ru/enterprise-server@3.22/code-security/reference/supply-chain-security/dependabot-options-reference#groups--) параметр конфигурации для группирования наборов зависимостей вместе (на экосистему пакетов).\nDependabot затем вызывает один запрос на вытягивание, чтобы обновить максимально возможное количество зависимостей в группе до последних версий одновременно. Для получения дополнительной информации см. [Оптимизация создания запросов на вытягивание обновлений версий Dependabot](/ru/enterprise-server@3.22/code-security/tutorials/secure-your-dependencies/optimizing-pr-creation-version-updates).\n\n## Команды для Dependabot pull request\n\nDependabot отвечает на простые команды в комментариях. Каждый pull request содержит детали команд, которые можно использовать для обработки pull request (например: слияние, сжатие, повторное открытие, закрытие или перебазирование pull request) в разделе «Dependabot команды и опции». Цель состоит в том, чтобы как можно больше упростить рассмотрение этих автоматически созданных запросов на вытягивание. Дополнительные сведения см. в разделе [Команды комментариев Dependabot pull request](/ru/enterprise-server@3.22/code-security/reference/supply-chain-security/dependabot-pull-request-comment-commands)."}