1. 基本信息
| 项目 | 内容 | 数据来源 |
|---|---|---|
| 名称 | dependabot(合集仓库子技能,识别名 dependabot-github-awesome-copilot) |
— |
| 作者/维护者 | 初版由个人贡献者 VeVarunSharma 于 2026-03-18 随“GHAS 技能包”(Dependabot、CodeQL 等)经 github/awesome-copilot 合并;此后有具名外部贡献者补充:felickz(PR #1638,加入提交前依赖漏洞扫描)、jmatsuzawa(PR #1990,修正 uv 生态取值) |
GitHub API(提交与 PR 记录) |
| 来源链接 | https://github.com/github/awesome-copilot/tree/main/skills/dependabot | — |
| 许可证 | MIT(合集仓库) | GitHub API |
| GitHub Stars / Forks | 39,215 / 约 5.0K(属整个 awesome-copilot 合集仓库,不代表本技能自身热度) | GitHub API |
| 最新版本 | 无独立版本号;该子目录最近一次改动为 2026-06-15 | GitHub API(按路径过滤的提交记录) |
| 安装方式 | npx skills add https://github.com/github/awesome-copilot --skill dependabot,或手动复制目录 |
skills.sh 页面 |
2. 功能介绍与亮点
这是一份GitHub Dependabot 配置与管理指南(SKILL.md 约 13.6KB,另带 3 份参考文档,共约 35KB,无可执行脚本)。用户问“帮我写/优化 dependabot.yml”“PR 太多怎么归并”“怎么只保留安全更新”时,agent 按固定流程给出可直接落库的配置。
- 四步配置流程:先扫描仓库里的依赖清单,对照 24 种生态取值表(npm、pip、uv、docker、github-actions、gomod、cargo、nuget、maven、terraform、helm 等)确定条目;再映射各清单所在目录;然后补全每个生态条目的必填项;最后用分组、标签、调度做优化。
- monorepo 策略:
directories(复数)支持通配符,directory(单数)不支持;用group-by: dependency-name把多个目录里同一依赖的更新合成一个 PR。 - 分组与多生态分组:可按依赖类型、名称模式、更新级别(minor/patch)分组,也可把 docker 与 terraform 等不同生态的更新并入同一个 PR。
- 调度与冷却期:支持 cron 表达式;
cooldown可让新发布版本延后数天再提 PR(大版本 30 天、小版本 7 天等),仅适用于版本更新,不影响安全更新。 - 安全更新配置:分组安全补丁、只保留安全更新(
open-pull-requests-limit: 0)、告警自动分诊规则的入口。 - PR 评论命令速查:
@dependabot rebase / recreate / ignore …,并注明 2026 年 1 月起 merge/close/reopen 命令已弃用。 - 提交前依赖漏洞扫描:说明如何通过 GitHub MCP Server 的 dependabot 工具集与
advanced-security插件,在提交前检查新增依赖是否有已知漏洞。
3. 适用场景
固定分类:安全与合规
适合维护 GitHub 仓库的开发者与小团队:为新仓库生成 dependabot.yml、给已有配置减噪(把几十个零散 PR 归并成少量分组 PR)、在 monorepo 里覆盖所有子包、只启用安全更新、按公司规范加标签与指派人。产出是仓库配置文件与依赖治理策略。
4. 跨 Agent 兼容性
- Claude Code:✅ 原生支持——遵循 Agent Skills 规范(SKILL.md + YAML front matter),放入
.claude/skills/即可加载。 - Codex CLI:⚠️ 需适配——Codex 不会自动扫描
~/.codex/skills,需在会话中手动引用 SKILL.md 内容。 - OpenClaw:❓ 未验证——未查到其加载第三方 SKILL.md 的官方说明。
- Hermes Agent:✅ 原生支持——按 tap 路径扫描子目录探测 SKILL.md,兼容标准 Agent Skills 规范。
- 说明:技能内容本身与具体 agent 无关,只依赖目标仓库托管在 GitHub;末段“提交前依赖扫描”依赖 GitHub Copilot CLI / VS Code 的插件命令,其他 agent 里只能参考其思路。
5. 推荐理由
Dependabot 的配置项多(生态取值、目录通配、分组、冷却期、多生态分组),细节又常出错:单数 directory 不支持通配、uv 与 pip 取值容易选错、一个仓库只能有一份配置文件。这份技能把这些坑与推荐做法整理成有顺序的流程,并附完整 YAML 字段参考和真实配置样例,让没有专职安全人员的小团队也能一次写出合理的依赖更新策略;文档还标注了已弃用的评论命令,避免照搬旧教程。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | skills.sh 累计约 4.4K 次安装(2026-03-18 首次出现);有两位具名贡献者先后提交实质修改(PR #1638、#1990);合集仓库 stars 属整个合集,不代表本技能自身热度;第三方平台无具名使用评价 |
| 可用性 | 8 | 一条 npx 命令即可安装,无付费依赖;流程清晰,含 3 份参考文档与样例,官方功能变更(如命令弃用)有跟进;近 3 个月内有更新(2026-06-15)。扣分:仅面向 GitHub 托管仓库;末段扫描功能需另装插件 |
| 安全性 | 9 | 纯文档,无脚本、无联网、无凭据、MIT;见下方清单 |
安全检查清单:①不执行 shell 命令,也不含脚本(仅示例 copilot --add-github-mcp-toolset dependabot 之类命令,由用户自行决定是否运行)②运行时无联网外发③不需要 API key;示例中的私有源 token 写为 ${{secrets.NPM_TOKEN}} 占位,指向 GitHub Secrets 而非明文④通读 SKILL.md 与 3 份参考文档,未见可疑指令、混淆内容或夹带推广;skills.sh 上 Gen Agent Trust Hub、Socket、Snyk 三项自动审计均为 PASS ⑤作者为个人贡献者,经 awesome-copilot 维护者审阅后合并;后续贡献者账号公开可查⑥License 明确(MIT)⑦子目录最近改动 2026-06-15,合集仓库当日仍有提交。综合 = 三项均值。
7. 跟同类 Skills 相比的优势
| 项目 | 定位 | 与本技能的差异 |
|---|---|---|
| Renovate(Mend 开源依赖更新工具) | 跨平台依赖更新机器人,配置文件 renovate.json,功能更灵活 | 是独立工具而非 agent 技能;本技能针对 GitHub 内置的 Dependabot,无需额外部署 App |
| advanced-security 插件的 dependency-scanning 技能 | 提交前用 GitHub MCP 扫描新增依赖是否含已知漏洞 | 只覆盖“提交前扫描”;本技能覆盖配置文件、分组、调度、PR 命令与安全更新,并在末段引用该插件 |
| GitHub 官方文档 | 权威、完整的配置选项说明 | 是给人读的文档;本技能把它转成 agent 可执行的四步流程,并汇总了 monorepo、冷却期、多生态分组等常用模式 |
核心差异:本技能专注 Dependabot 一个工具,把“识别生态→映射目录→配置→优化”做成固定流程,并附可直接复制的样例与字段参考。
8. 用户评价
该技能目前在第三方平台尚无具名用户使用评价。可核实的公开痕迹:skills.sh 累计约 4.4K 次安装,三项自动化安全审计通过;GitHub 上有两位具名贡献者先后提交实质改动——felickz 在 PR #1638(2026-05-07 合并)加入提交前依赖漏洞扫描章节,jmatsuzawa 在 PR #1990(2026-06-15 合并)修正 uv 生态取值。以上是安装数据与代码贡献记录,不是使用者评价。
9. 其他补充
同一“GHAS 技能包”里还有配套的 codeql 技能,可与本技能配合使用。正文为英文,无多语言版本。
10. 安装使用方式
- 安装:
npx skills add https://github.com/github/awesome-copilot --skill dependabot,或手动复制skills/dependabot/(含references/)到你的 skills 目录。 - 触发:对 agent 说“帮我为这个仓库写 dependabot.yml”“把 Dependabot 的 PR 按依赖类型分组”“monorepo 里怎么让 Dependabot 覆盖所有子包”等。
- 安装后无需重启。生成的配置需放在默认分支的
.github/dependabot.yml。
11. 注意事项
- 仅适用于托管在 GitHub 的仓库;GitLab 等平台没有 Dependabot。
- 文中 PR 评论命令的状态(2026 年 1 月起 merge/close/reopen 弃用)以 GitHub 官方文档为准,功能可能继续调整,落地前建议对照官方文档核对。
- 末段的提交前依赖扫描依赖 GitHub MCP Server 的预览功能与
advanced-security插件,属于公开预览(2026 年 5 月发布),行为可能变化。 - 技能给出的是通用配置模式,具体的调度频率、PR 数量上限需按团队 CI 容量调整。