Dependabot Alert でセキュリティ PR が出る

Alerts を有効化するだけ。Renovate 側の追加設定は不要。

  • #Renovate
  • #Dependabot

GitHub の Dependabot Alerts を有効化すると、Renovate が脆弱性向けの PR を作る。

  • デフォルトで vulnerabilityAlerts が有効
  • schedule を無視する
  • タイトル末尾に [security] が付く
  • reviewers など Renovate の設定は効く

Settings → Security から Dependabot alerts を開ける。「Dependabot security updates」は別機能。Renovate を使うなら重ねない方が、レビュワー指定が一本化しやすい。

Alerts 連携は Security Updates と同一ではない。深刻度を見ない、Renovate 側で作られないパターンがある。併用するなら CODEOWNERS でレビュワーを揃える

編集