@github

Выпуск

1 твитов

GitHub рассказал о проблеме с Dependabot: множество мелких PR с обновлениями зависимостей по утрам в понедельник приводит к тому, что важные обновления игнорируются. На примере проекта Microsoft GCToolkit показано, что примерно каждый шестой коммит был единичным обновлением версии зависимости. Три небольших изменения в dependabot.yml решают проблему — группировка обновлений, снижение частоты и сохранение быстрых обновлений безопасности.

Темы: Dependabot оптимизация · Управление зависимостями · Supply chain security · GitHub best practices

Ключевые твиты