Skip to main content

Ecossistemas de pacotes com suporte a gráficos de dependência

O gráfico de dependências suporta uma variedade de ecossistemas.

Noções básicas sobre a tabela

O grafo de dependência dá suporte a diferentes métodos de envio de dados para dependências diretas e indiretas (transitivas). Confira Como o grafo de dependência reconhece dependências.

Na tabela abaixo:

  • As Dependências transitivas estáticas, os Dependabot trabalhos de grafo (atualmente não disponíveis para GitHub Enterprise Server) e as colunas de Envio de dependência automática mostram métodos compatíveis para o envio de dados.
  • A coluna dependências transitivas estáticas também indica se a análise estática adicionará rótulos direct e transitive para os pacotes dependentes nesse ecossistema.
  • A coluna Dependabot trabalhos de grafo indica se Dependabot pode gerar grafos de dependência usando sua respectiva infraestrutura de tarefas. Quando há suporte, este método prevalece sobre a submissão automática de dependências. Confira Como o grafo de dependência reconhece dependências.
  • A coluna de arquivos recomendados sugere formatos que definem explicitamente quais versões são usadas para todas as dependências diretas e indiretas. Esses arquivos bloqueiam as versões do pacote para as incluídas no build e permitem que o Dependabot encontre versões vulneráveis em dependências diretas e indiretas.

Ecossistemas de pacotes com suporte

Gerenciador de pacotesIdiomasDependências transitivas estáticasTarefas de grafo do DependabotEnvio automático de dependênciaArquivos recomendadosArquivos adicionais
BazelStarlark
MODULE.bazel, WORKSPACE
MODULE.bazel.lock
maven_install.json
*.MODULE.bazel
CargoRustCargo.lockCargo.toml
ComposerPHPcomposer.lockcomposer.json
DenoTypeScript, JavaScriptdeno.lock
deno.json, deno.jsonc
NuGet.NET idiomas (C#, F#, VB), C++
.csproj, .vbproj, .nuspec, , .vcxproj``.fsprojpackages.config
GitHub Actions FluxosYAML
.yml, .yaml
Módulos GoGogo.mod
GradleJava
JuliaJuliaManifest.tomlProject.toml
MavenJava, Scalapom.xml
npmJavaScriptpackage-lock.jsonpackage.json
OpenTofuHCL.terraform.lock.hcl
.tf, .tofu
pipPython
requirements.txt, pipfile.lock
pipfile, setup.py
pnpmJavaScriptpnpm-lock.yamlpackage.json
pubDartpubspec.lockpubspec.yaml
PoesiaPythonpoetry.lockpyproject.toml
RubyGemsRubyGemfile.lock
Gemfile, *.gemspec
Gerenciador de Pacotes SwiftSwiftPackage.resolved
YarnJavaScriptyarn.lockpackage.json

Observação

  • Se você listar suas dependências de Python em um arquivo setup.py, talvez não possamos analisar e listar todas as dependências em seu projeto.

GitHub Actions os fluxos de trabalho devem estar localizados no .github/workflows/ diretório de um repositório para serem reconhecidos como manifestos. As ações ou os fluxos de trabalho referenciados com a sintaxe jobs[*].steps[*].uses ou jobs.<job_id>.uses serão analisados como dependências. Para saber mais, confira Sintaxe de fluxo de trabalho para o GitHub Actions.

* Para GitHub Actions, os alertas são gerados apenas para ações que usam versionamento semântico, não versionamento SHA. Para obter mais informações, consulte Alertas do Dependabot e Atualizações de versão do Dependabot.

Ecossistemas mantidos pela comunidade

Os ecossistemas a seguir são mantidos por seus mantenedores de comunidade de origem. GitHub integra Dependabot com esses ecossistemas, mas não os mantém diretamente.

EcossistemaMantido por
JuliaComunidade julia
OpenTofuComunidade OpenTofu
pubComunidade Dart