Skip to main content

サプライ チェーンのセキュリティ

GitHub'のセキュリティ機能は、プロジェクトの依存関係とビルドされた成果物を追跡するのに役立ちます。

サプライ チェーンのセキュリティ

GitHub は、環境内の依存関係の理解から、それらの依存関係の脆弱性の把握、パッチの適用まで、サプライ チェーンをセキュリティで保護するのに役立ちます。

依存関係を維持するためのベスト プラクティス

使用する依存関係を維持するためのガイダンスと推奨事項 (役立つ GitHubのセキュリティ製品など)。

依存関係グラフ

依存関係グラフを使って、プロジェクトの依存関係をすべて特定できます。 依存関係グラフは、幅広く一般的なパッケージエコシステムをサポートします。

依存関係グラフが依存関係を認識する方法

依存関係グラフでは、マニフェスト ファイルが自動的に分析されます。 自動的に検出できない依存関係のデータを送信できます。

依存関係の確認

依存関係の確認 では、セキュリティで保護されていない依存関係を環境に導入する前にキャッチし、依存関係のライセンス、依存、および有効期間に関する情報を提供できます。

Dependabot アラート

Dependabot alerts は、セキュリティ リスクになる前に、脆弱な依存関係を見つけて修正するのに役立ちます。

Dependabot セキュリティ アップデート

Dependabot では、セキュリティ更新プログラムを使用して pull request を生成することで、脆弱な依存関係を修正できます。

Dependabot バージョン アップデート

Dependabotを使用して、使用するパッケージを最新バージョンに更新することができます。

Dependabot プル リクエスト

バージョンとセキュリティ更新プログラムのプル要求の頻度とカスタマイズ オプションについて理解します。

マルチエコシステム更新

複数のエコシステムの更新では、複数のパッケージ エコシステムにわたる依存関係の更新が 1 つのプル要求に結合されるため、レビューのオーバーヘッドが削減され、更新ワークフローが簡素化されます。

dependabot.yml ファイルについて

dependabot.ymlは、リポジトリ内の依存関係の自動更新を制御します。

Dependabot 自動優先順位設定ルール

フィルター処理、無視、スヌーズ、セキュリティ更新プログラムのトリガーなど、 Dependabot によるセキュリティ アラートの処理方法を制御します。

Dependabot ジョブ ログ

GitHub Dependabotによって実行されるすべての更新ジョブがログに記録され、バージョンの更新プログラム、セキュリティ パッチ、および依存関係全体の自動リベースを把握できます。