Skip to content

DNET_BumpHandlebarsPR

nishi_74322014 edited this page Sep 11, 2026 · 1 revision

'Bump handlebars from X to Y in Z' と言う PR

概要

詳細

タイトル

  • 脆弱性があると、Dependabot から、

    'Bump handlebars from X to Y in Z'

    と言う Pull Request が送られてくる。

    • X : 現バージョン番号
    • Y : 新バージョン番号
    • Z : 対象フォルダ パス

対象

DefaultのBranchに送られてくる模様。

内容

Dependabotなので、基本は、依存関係管理ファイルの修正。

対応

マージする

  • 単純にマージして良いのか?と言う話。

  • 脆弱性の多くは、npm系で、

    • 手動操作も npm audit fix(npmのコマンドの該当節を参照)してるだけなら、
    • マージしても問題はないが、
    • ビルドとテストは必要と考える。

マージしない

  • 放置すると、Dependabotにより、Branchが追加されていく。
  • Pull RequestをCloseしたり、BranchをDeleteしたりすると、
    • Dependabotは、「このリソースについてはお知らせしません。」と言ってくる。
    • その後、BranchをRestoreして、Pull RequestをReOpenすると、Dependabotにより、
      • Branchが、最新に更新される。
      • 若しくは、別途、修正がされていると、
        一時的に、Conflictの状態になるが、その後、
        Pull RequestがClose、BranchがDeleteされる。

移行メモ

  • 「Brunch」(複数箇所)は「Branch」の誤記のため修正した。
  • PukiWiki のページ内アンカ(#xxxxxxxx)は GitHub Wiki では再現できないため、 他ページのアンカを指すリンクは「〜(ページ名 の該当節を参照)」の形に置き換えた。

Tags: 移行, GitHub, Dependabot, Pull Request, 脆弱性, npm, handlebars, npm audit fix

NetDevInfraWiki

マイクロソフト系技術情報 Wiki
Open 棟梁 Wiki

(未着手)

開発基盤部会 Wiki

移行管理: DONETODO

Clone this wiki locally