Info zur Erzwingung der Abhängigkeitsüberprüfung
Unternehmensbesitzer und Personen mit Administratorzugriff auf ein Repository können die Abhängigkeitsüberprüfungsaktion ihrem Unternehmen bzw. Repository hinzufügen.
„Abhängigkeitsüberprüfungsaktion“ bezieht sich auf die spezifische Aktion, die Unterschiede in einem Pull Request innerhalb des GitHub Actions-Kontext melden kann. Siehe dependency-review-action
. Du kannst die Abhängigkeitsüberprüfungsaktion in deinem Repository verwenden, um Abhängigkeitsüberprüfungen bei deinen Pull Requests zu erzwingen. Die Aktion sucht nach anfälligen Versionen von Abhängigkeiten, die durch Paketversionsänderungen in Pull Requests eingeführt wurden, und warnt dich vor den damit verbundenen Sicherheitsrisiken. So erhältst du einen besseren Überblick darüber, was sich in einem Pull Request ändert, und kannst verhindern, dass deinem Repository Sicherheitsrisiken hinzugefügt werden. Weitere Informationen findest du unter Informationen zur Abhängigkeitsüberprüfung.
Sie können die Nutzung der Abhängigkeitsüberprüfungsaktion in Ihrer Organisation erzwingen, indem Sie einen Repository-Regelsatz einrichten, der das Bestehen des Workflows dependency-review-action
erfordert, bevor Pull Requests zusammengeführt werden können. Bei Repository-Regelsätzen handelt es sich um Regeleinstellungen, mit denen Sie festlegen können, wie Benutzer*innen mit ausgewählten Branches und Tags in Ihren Repositorys interagieren können. Weitere Informationen findest du unter Informationen zu Regelsätzen und Workflows müssen vor der Zusammenführung Prüfungen bestehen.
Voraussetzungen
Sie müssen die Abhängigkeitsüberprüfungsaktion einem der Repositorys in Ihrer Organisation hinzufügen und die Aktion konfigurieren. Weitere Informationen findest du unter Konfigurieren der Aktion der Abhängigkeitsüberprüfung.
Erzwingen der Abhängigkeitsüberprüfung für die eigene Organisation
-
Wählen Sie in der oberen rechten Ecke von GitHub Ihr Profilfoto aus, und klicken Sie dann auf Ihre Organisationen.
-
Klicke neben der Organisation auf Einstellungen.
-
Wähle auf der linken Randleiste im Abschnitt „Code, Planung und Automatisierung“ die Option Repository aus, und klicke dann auf Regelsätze.
-
Klicken Sie auf Neuer Branch-Regelsatz.
-
Legen Sie Erzwingungsstatus auf Aktiv fest.
-
Optional können Sie bestimmte Repositorys in Ihrer Organisation als Ziel festlegen. Weitere Informationen findest du unter Auswählen der Repositorys, die in deiner Organisation als Ziel verwendet werden sollen.
-
Wählen Sie im Abschnitt „Regeln“ die Option „Workflows müssen vor der Zusammenführung Prüfungen bestehen“ aus.
-
Klicken Sie in „Workflowkonfigurationen“ auf Workflow hinzufügen.
-
Wählen Sie im Dialogfeld das Repository aus, dem Sie die Abhängigkeitsüberprüfungsaktion hinzugefügt haben. Weitere Informationen finden Sie unter Voraussetzungen.
-
Wählen Sie im erweiterten Dialogfeld einen Branch und die Workflowdatei für die Abhängigkeitsüberprüfung aus.
-
Klicken Sie auf Erstellen.