# Граф зависимостей

Граф зависимостей можно использовать для обнаружения всех зависимостей проекта. Граф зависимостей поддерживает ряд популярных экосистем пакетов.

<!--Marketing-LINK: From /features/security and /features/security/software-supply-chain pages "How GitHub's dependency graph is generated".-->

## Сведения о графе зависимостей

Граф зависимостей — это сводка файлов манифеста и блокировки, хранящихся в репозитории, и всех зависимостей, отправленных для репозитория с помощью API отправки зависимостей. Для каждого репозитория отображается зависимостей, экосистемы и пакеты, от которой она зависит.

Для каждой зависимости можно просмотреть версию  файл манифеста, который включал его, и наличие известных уязвимостей. Для экосистем пакетов, поддерживающих транзитивные зависимости, будет отображаться состояние связи, и вы можете щелкнуть "<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-kebab-horizontal" aria-label="kebab horizontal icon" role="img"><path d="M8 9a1.5 1.5 0 1 0 0-3 1.5 1.5 0 0 0 0 3ZM1.5 9a1.5 1.5 0 1 0 0-3 1.5 1.5 0 0 0 0 3Zm13 0a1.5 1.5 0 1 0 0-3 1.5 1.5 0 0 0 0 3Z"></path></svg>", а затем "Показать пути", чтобы увидеть транзитивный путь, который привел в зависимость.

Вы также можете найти определенную зависимость с помощью строки поиска. Зависимости отсортированы автоматически с уязвимыми пакетами в верхней части.

GitHub не получает сведения о лицензии для зависимостей и не вычисляет сведения о зависимостях, репозиториях и пакетах, зависящих от репозитория.

Сведения о поддерживаемых экосистемах и файлах манифестов см. в разделе [Поддерживаемые экосистемы пакетов графа зависимостей](/ru/enterprise-server@3.22/code-security/reference/supply-chain-security/dependency-graph-supported-package-ecosystems#supported-package-ecosystems).

Когда вы создаёте pull request, содержащий изменения зависимостей, направленный на стандартную ветвь, GitHub используйте граф зависимостей, чтобы добавить отзывы зависимостей. Они указывают, содержат ли зависимости уязвимости и если да, то версию зависимости, в которой была исправлена уязвимость. Дополнительные сведения см. в разделе [Анализ зависимостей](/ru/enterprise-server@3.22/code-security/concepts/supply-chain-security/dependency-review).

## Как строится граф зависимостей

Граф зависимостей автоматически анализирует зависимости, анализируя манифесты и файлы блокировки в вашем репозитории. Вы также можете отправлять данные самостоятельно. Дополнительные сведения см. в разделе [Как граф зависимостей распознаёт зависимости](/ru/enterprise-server@3.22/code-security/concepts/supply-chain-security/dependency-graph-data).

## Доступность графа зависимостей

Владельцы предприятия могут настроить граф зависимостей и Dependabot alerts для предприятия. Для получения дополнительной информации смотрите [Включение графа зависимостей для предприятия](/ru/enterprise-server@3.22/code-security/how-tos/secure-at-scale/configure-enterprise-security/configure-specific-tools/enable-dependency-graph) и [Включение Dependabot для предприятия](/ru/enterprise-server@3.22/admin/configuring-settings/configuring-github-connect/enabling-dependabot-for-your-enterprise).

Для получения дополнительной информации о конфигурации графа зависимостей см. [Включение графа зависимостей](/ru/enterprise-server@3.22/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/enable-dependency-graph).

## Что можно сделать с графом зависимостей

Граф зависимостей можно использовать для следующих целей.

* Изучите репозитории, от которых зависит. Дополнительные сведения см. в разделе [Изучение зависимостей репозитория](/ru/enterprise-server@3.22/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/explore-dependencies).
* Просмотр и обновление уязвимых зависимостей для репозитория. Дополнительные сведения см. в разделе [Оповещения Dependabot](/ru/enterprise-server@3.22/code-security/concepts/supply-chain-security/dependabot-alerts).
* Просмотр сведений об уязвимых зависимостях в запросах на вытягивание. Дополнительные сведения см. в разделе [Проверка изменений зависимостей в запросе на вытягивание](/ru/enterprise-server@3.22/pull-requests/collaborating-with-pull-requests/reviewing-changes-in-pull-requests/reviewing-dependency-changes-in-a-pull-request).
* Экспортировать программный список материалов (SBOM) для целей аудита или соответствия требованиям. Это формальный, машиночитаемый инвентарь зависимостей проекта. См [. раздел AUTOTITLE](/ru/enterprise-server@3.22/code-security/how-tos/secure-your-supply-chain/establish-provenance-and-integrity/export-dependencies-as-sbom).

## Дополнительные материалы

* [Граф](https://en.wikipedia.org/wiki/Dependency_graph) зависимостей в Википедии
* [Изучение зависимостей репозитория](/ru/enterprise-server@3.22/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/explore-dependencies)
* [Просмотр и обновление оповещений Dependabot](/ru/enterprise-server@3.22/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts)
* [Обнаружение уязвимых зависимостей](/ru/enterprise-server@3.22/code-security/reference/supply-chain-security/troubleshoot-dependabot/vulnerability-detection)