Info zur Erzwingung der Abhängigkeitsüberprüfung
Du kannst die dependency-review-action
in deinem Repository verwenden, um Abhängigkeitsüberprüfungen für Deine Pull-Anforderungen zu erzwingen. Die Aktion sucht nach anfälligen Versionen von Abhängigkeiten, die durch Paketversionsänderungen in Pull Requests eingeführt wurden, und warnt dich vor den damit verbundenen Sicherheitsrisiken. So erhältst du einen besseren Überblick darüber, was sich in einem Pull Request ändert, und kannst verhindern, dass deinem Repository Sicherheitsrisiken hinzugefügt werden. Weitere Informationen finden Sie unter „Informationen zur Abhängigkeitsüberprüfung“.
Sie können die Nutzung der Abhängigkeitsüberprüfungsaktion in Ihrer Organisation erzwingen, indem Sie einen Repository-Regelsatz einrichten, der das Bestehen des Workflows dependency-review-action
erfordert, bevor Pull Requests zusammengeführt werden können. Bei Repository-Regelsätzen handelt es sich um Regeleinstellungen, mit denen Sie festlegen können, wie Benutzer*innen mit ausgewählten Branches und Tags in Ihren Repositorys interagieren können. Weitere Informationen finden Sie unter „Informationen zu Regelsätzen“ und „Workflows müssen vor der Zusammenführung Prüfungen bestehen“.
Voraussetzungen
Sie müssen die Abhängigkeitsüberprüfungsaktion einem der Repositorys in Ihrer Organisation hinzufügen und die Aktion konfigurieren. Weitere Informationen finden Sie unter „Konfigurieren der Aktion der Abhängigkeitsüberprüfung“.
Erzwingen der Abhängigkeitsüberprüfung für die eigene Organisation
-
Wählen Sie in der oberen rechten Ecke von GitHub Ihr Profilfoto aus, und klicken Sie dann auf Ihre Organisationen.
-
Klicke neben der Organisation auf Einstellungen.
-
Wähle auf der linken Randleiste im Abschnitt „Code, Planung und Automatisierung“ die Option Repository aus, und klicke dann auf Regelsätze.
-
Klicken Sie auf Neuer Branch-Regelsatz.
-
Legen Sie Erzwingungsstatus auf Aktiv fest.
-
Optional können Sie bestimmte Repositorys in Ihrer Organisation als Ziel festlegen. Weitere Informationen finden Sie unter „Auswählen der Repositorys, die in Ihrer Organisation als Ziel verwendet werden sollen“.
-
Wählen Sie im Abschnitt „Regeln“ die Option „Workflows müssen vor der Zusammenführung Prüfungen bestehen“ aus.
-
Klicken Sie in „Workflowkonfigurationen“ auf Workflow hinzufügen.
-
Wählen Sie im Dialogfeld das Repository aus, dem Sie die Abhängigkeitsüberprüfungsaktion hinzugefügt haben. Weitere Informationen findest du unter Voraussetzungen.
-
Wählen Sie im erweiterten Dialogfeld einen Branch und die Workflowdatei für die Abhängigkeitsüberprüfung aus.
-
Klicken Sie auf Erstellen.