Skip to main content

GitHub プリセット ルールを使用して Dependabot アラートに優先順位を付ける

npm 依存関係の影響度の低い開発アラートを自動的に無視することで重要なアラートに焦点を当てます。

この機能を使用できるユーザーについて

  • 組織所有者
  • セキュリティマネージャー
  • 管理者アクセス権を持つユーザー (リポジトリの GitHub プリセット を有効化、無効化、表示できます)

Dismiss low impact issues for development-scoped dependencies ルール は、開発で使用される npm 依存関係で見つかった特定のタイプの脆弱性を自動的に無視する GitHub プリセットです。ルールの詳細については、「 Dependabot 自動トリアージ ルールについて」を参照してください。

この規則は、パブリック リポジトリでは既定で有効になり、プライベート リポジトリでは無効になっています。 プライベート リポジトリの管理者は、リポジトリのルールを有効にすることでオプトインできます。

プライベート リポジトリの Dismiss low impact issues for development-scoped dependencies ルールを有効にする

最初に、リポジトリに対して Dependabot alertsを有効にする必要があります。 詳しい情報については、「Dependabot アラートの構成」を参照してください。

  1. GitHub で、リポジトリのメイン ページに移動します。1. リポジトリ名の下にある [Settings] をクリックします。 [設定] タブが表示されない場合は、 [] ドロップダウン メニューを選び、 [設定] をクリックします。

    タブを示すリポジトリ ヘッダーのスクリーンショット。 [設定] タブが濃いオレンジ色の枠線で強調表示されています。
    1. サイドバーの [Security] セクションで、[ Advanced Security] をクリックします。

  2. 「Dependabot alerts」で、「Dependabot ルール」近くの をクリックします。

    リポジトリの "Advanced Security" ページのスクリーンショット。 歯車アイコンがオレンジ色の枠線で強調表示されています。

  3. "GitHub プリセット" で、"開発スコープの依存関係に関する影響の少ない問題を無視する" の右側にある をクリックします。

  4. "状態" でドロップダウン メニューを選択し、"有効" をクリックします。

  5.        **[ルールを保存]** をクリックします。