Dependabot

自动创建依赖更新与安全修复 PR

Dependabot 是 GitHub 的依赖维护机器人,其核心库 dependabot-core 负责生成自动化依赖更新 Pull Request,支持 Ruby、JavaScript、Python、PHP、Dart、Elixir、Elm、Go、Rust、Java、Julia、.NET 等生态,并可更新 git 子模块、Docker 文件与 Terraform 配置。通过仓库中的 dependabot.yml 可配置监控的包生态、更新计划与 PR 生成方式,用于安全更新与版本更新

安全检测自动化工作流访问控制策略
访问官网
收录动态

8

最近更新

2026-09-14

评价样本

未收录

GitHub Stars

5,770

工具功能

这个工具能做什么、适合谁用,以及目前已识别的核心能力。

工具简介

Dependabot 是 GitHub 的依赖维护机器人,其核心库 dependabot-core 负责生成自动化依赖更新 Pull Request,支持 Ruby、JavaScript、Python、PHP、Dart、Elixir、Elm、Go、Rust、Java、Julia、.NET 等生态,并可更新 git 子模块、Docker 文件与 Terraform 配置。通过仓库中的 dependabot.yml 可配置监控的包生态、更新计划与 PR 生成方式,用于安全更新与版本更新

核心功能

3 项已整理
安全检测
自动化工作流
访问控制策略

价格信息

暂无可验证价格信息

暂无足够准确的价格信息。

基础信息

更新频率
近 7 天 2 条收录动态
最近更新
2026-09-14
覆盖行业
程序员

更新日志

按时间记录功能更新、版本发布、新工具入库等重要变化。

  1. 2026-09-14版本发布

    dependabot-core 发布 v0.396.0:新增强类型 package.json 读取器,并在 npm、Yarn、Bun、pnpm 的 lockfile 解析中改用强类型记录;Julia 支持 Pkg 1.13 的 registry_info 并将镜像锁定到 Julia 1.13;修复 Pipenv 本地路径依赖建图、Docker 重复镜像更新与正则元字符匹配问题;uv 跳过固定到永不更新源的依赖;在 package finders 中呈现不可用 cooldown 日期,分组安全更新的诊断与上报逻辑分离;移除已全量推出的功能开关;工具链升级 hcl2json v0.6.9、PowerShell 7.6.5、Yarn 4.18.0、git-shim v1.5.0。

  2. 2026-09-08功能更新

    Dependabot 现可免个人访问令牌(PAT)读取私有 GitHub Packages 仓库:其 GITHUB_TOKEN 可申请 packages: read 权限,从 *.pkg.github.com 与 ghcr.io 拉包时自动携带,复用包设置中“Manage Actions access”授予仓库的读权限,无需改 dependabot.yml 并可移除旧 PAT 凭证。该功能曾于 2026-06-23 首发后因导致部分 npm 任务经 GitHub Packages 解析公共包而回滚,本次改为自动凭证仅作回退鉴权、显式凭证与正常路由优先后重新启用,覆盖 Dependabot 支持的全部 GitHub Packages 生态。

  3. 2026-09-07版本发布

    Dependabot 核心库 dependabot-core 发布 v0.395.0:修复 Python 包索引不可用时 nil 哈希导致的失败,Maven 遇到不支持的 Wrapper 改为跳过而不再整个任务失败,并修复 Maven 属性需求选择及私有 registry 下 Maven Wrapper 重生成挂起;修复 Gradle 依赖替换升级问题、Helm 标量镜像 tag 更新与尾行丢失、npm 旧式 repository 数组与 pnpm 多文档 lockfile 依赖图解析;Cargo 对 lockstep 系列更新强制 --precise 回退;修复分组 PR 在无目录产生变更时的创建/刷新崩溃,以及 npm 多范围安全公告误报 security_update_not_possible。

  4. 2026-08-31版本发布

    Dependabot 核心库 dependabot-core 发布 v0.394.0:正式移除 enable_corepack_for_npm_and_yarn、allow_refresh_group_with_all_dependencies、enable_exclude_paths_subdirectory_manifest_files 等多项功能开关使其行为永久生效;GitHub Actions 更新改为优先 SHA pin 引用;uv 解析 uv.lock 中间接依赖更新、Python 私有 registry 改用 PEP 691 元数据;新增 pyproject/UV/npm/Bun 等强类型 registry 模型并改善 Maven Wrapper/NuGet/Docker 错误处理。

  5. 2026-08-24版本发布

    Dependabot 核心库 dependabot-core 发布 v0.393.0:用 Sorbet 强类型化公共运行时/提供方边界、合并 update jobs;修复 Terraform 插值 module 源解析崩溃与 uv 对未发布到 PyPI 项目库检测;npm 保留生成 .npmrc 的目录;修复 github_actions 允许更宽松 semver 更新的回归、Maven cooldown 改用 POM 日期等。

  6. 2026-08-17版本发布

    Dependabot 核心库 dependabot-core 发布 v0.392.0:新增 Maven Wrapper 支持,可自动更新 Maven Wrapper 相关依赖;新增 Helm 生态依赖自动升级能力;完善 .NET 全局 global.json 的 NuGet SDK 扫描、修复含空格路径的 git add 命令、为传递 npm/pnpm/yarn 依赖应用发布年龄冷却门控。

  7. 2026-08-10版本发布

    Dependabot 核心库 dependabot-core 发布 v0.391.0:GitHub Actions 在 cooldown 过滤掉最新 tag 时保留 ref 精度;Gradle 缺少 Java toolchain 时回退到当前 JVM;修复 Maven fetcher 将 .xml 目录误当作 pom 文件;uv 对所有匹配的 pyproject.toml 索引使用环境变量鉴权;修复 Corepack 对 replaces-base 私有 registry 的签名校验;包详情抓取异常改为优雅处理;新增依赖分组子组命名辅助能力。

  8. 2026-08-04功能更新

    Dependabot 新增 pull-request-branch-name 配置项:可在 .github/dependabot.yml 中设置分支名前缀、最大长度、分段与单词分隔符、字母大小写,或用占位符自定义模板,便于适配有命名或长度限制的 CI/CD 与 monorepo。该能力对全部 github.com 用户可用,并将包含在 GitHub Enterprise Server 3.23 中。

Dependabot 常见问题

关于 Dependabot 的定位、核心功能、价格与最近更新。

Dependabot 是什么?

Dependabot 是 GitHub 的依赖维护机器人,其核心库 dependabot-core 负责生成自动化依赖更新 Pull Request,支持 Ruby、JavaScript、Python、PHP、Dart、Elixir、Elm、Go、Rust、Java、Julia、.NET 等生态,并可更新 git 子模块、Docker 文件与 Terraform 配置。通过仓库中的 dependabot.yml 可配置监控的包生态、更新计划与 PR 生成方式,用于安全更新与版本更新。

Dependabot 有哪些核心功能?

Dependabot 当前已核验的核心功能包括:安全检测、自动化工作流、访问控制策略。

Dependabot 如何收费?

AI Equal 当前没有收录 Dependabot 的可验证价格信息。

Dependabot 最近有什么更新?

2026-09-14:dependabot-core 发布 v0.396.0:新增强类型 package.json 读取器,并在 npm、Yarn、Bun、pnpm 的 lockfile 解析中改用强类型记录;Julia 支持 Pkg 1.13 的 registry_info 并将镜像锁定到 Julia 1.13;修复 Pipenv 本地路径依赖建图、Docker 重复镜像更新与正则元字符匹配问题;uv 跳过固定到永不更新源的依赖;在 package finders 中呈现不可用 cooldown 日期,分组安全更新的诊断与上报逻辑分离;移除已全量推出的功能开关;工具链升级 hcl2json v0.6.9、PowerShell 7.6.5、Yarn 4.18.0、git-shim v1.5.0。