-
Notifications
You must be signed in to change notification settings - Fork 0
DNET_BumpHandlebarsPR
nishi_74322014 edited this page Sep 11, 2026
·
1 revision
- Dependabotによる脆弱性の修正が含まれる Pull Request。
- 例 : https://github.com/OpenTouryoProject/FrontendTemplates/pulls
-
脆弱性があると、Dependabot から、
'Bump handlebars from X to Y in Z'
と言う Pull Request が送られてくる。
- X : 現バージョン番号
- Y : 新バージョン番号
- Z : 対象フォルダ パス
DefaultのBranchに送られてくる模様。
Dependabotなので、基本は、依存関係管理ファイルの修正。
-
単純にマージして良いのか?と言う話。
-
脆弱性の多くは、npm系で、
- 手動操作も npm audit fix(npmのコマンドの該当節を参照)してるだけなら、
- マージしても問題はないが、
- ビルドとテストは必要と考える。
- 放置すると、Dependabotにより、Branchが追加されていく。
- Pull RequestをCloseしたり、BranchをDeleteしたりすると、
- Dependabotは、「このリソースについてはお知らせしません。」と言ってくる。
- その後、BranchをRestoreして、Pull RequestをReOpenすると、Dependabotにより、
- Branchが、最新に更新される。
- 若しくは、別途、修正がされていると、
一時的に、Conflictの状態になるが、その後、
Pull RequestがClose、BranchがDeleteされる。
移行メモ
- 「Brunch」(複数箇所)は「Branch」の誤記のため修正した。
- PukiWiki のページ内アンカ(
#xxxxxxxx)は GitHub Wiki では再現できないため、 他ページのアンカを指すリンクは「〜(ページ名の該当節を参照)」の形に置き換えた。
Tags: 移行, GitHub, Dependabot, Pull Request, 脆弱性, npm, handlebars, npm audit fix
このWikiは「Open棟梁Project」,「OSSコンソーシアム 開発基盤部会」によって運営されています。