Acerca de Dependabot version updates para las acciones
Las acciones a menudo se actualizan con correcciones de errores y con nuevas características para que los procesos automatizados sean más confiables, rápidos y seguros. Cundo habilita Dependabot version updates para GitHub Actions, Dependabot le permite asegurarse de que las referencias de acciones se mantengan actualizadas en el archivo workflow.yml de un repositorio. Para cada acción del archivo, Dependabot comprueba si la referencia de la acción (suele ser un número de versión o un identificador de confirmación asociado a la acción) está actualizada a la versión más reciente. Si hay disponible alguna versión más reciente de la acción, Dependabot le enviará una solicitud de incorporación de cambios para actualizar la referencia en el archivo de flujo de trabajo a su última versión. Para obtener más información sobre las Dependabot version updates, consulte "Acerca de las Dependabot version updates." Para obtener más información sobre la configuración de flujos de trabajo para GitHub Actions, consulte "Más información sobre GitHub Actions."
Nota: Las ejecuciones de flujos de trabajo que las solicitudes de incorporación de cambios de Dependabot desencadenan se ejecutan como si fueran de un repositorio bifurcado y, por lo tanto, usan un GITHUB_TOKEN
de solo lectura. Estas ejecuciones de flujo de trabajo no pueden acceder a ningún secreto. Para información sobre las estrategias para mantener estos flujos de trabajo seguros, consulta "".
Habilitar las Dependabot version updates para las acciones
Puedes configurar Dependabot version updates para mantener las acciones, así como las bibliotecas y los paquetes de los que dependes.
- Si ya tienes habilitadas las Dependabot version updates para otros ecosistemas o administradores de paquetes, solo tendrás que abrir el archivo dependabot.yml existente. De lo contrario, crea un archivo de configuración dependabot.yml en el directorio
.github
del repositorio. Para obtener más información, consulta "Configuración de las actualizaciones de versiones de Dependabot". - Especifique
"github-actions"
comopackage-ecosystem
para supervisar. - Establezca
directory
en"/"
para comprobar si hay archivos de flujo de trabajo en.github/workflows
. - Establezca la
schedule.interval
frecuencia con la que se comprueban las nuevas versiones. - Compruebe el archivo de configuración dependabot.yml en el directorio
.github
del repositorio.Si editaste un archivo existente, guarda tus cambios.
También puedes habilitar las Dependabot version updates en las bifurcaciones. Para obtener más información, consulte "Configuración de las actualizaciones de la versión de Dependabot".
Ejemplo de archivo dependabot.yml de GitHub Actions
El siguiente ejemplo de archivo dependabot.yml configura las actualizaciones de versión para GitHub Actions. directory
debe establecerse "/"
en para comprobar si hay archivos de flujo de trabajo en .github/workflows
. La propiedad schedule.interval
se establece como "weekly"
. Después de que se verifique o actualice este archivo, el Dependabot revisará si hay versiones nuevas de tus acciones. Dependabot enviará solicitudes de incorporación de cambios de actualizaciones de versión para cualquier acción obsoleta que detecte. Después de las actualizaciones de versión iniciales, Dependabot seguirá buscando versiones desactualizadas en las acciones una vez a la semana.
# Set update schedule for GitHub Actions
version: 2
updates:
- package-ecosystem: "github-actions"
directory: "/"
schedule:
# Check for updates to GitHub Actions every week
interval: "weekly"
Configurar las Dependabot version updates para las acciones
Al habilitar Dependabot version updates para las acciones, debe especificar valores para package-ecosystem
, directory
y schedule.interval
. Hay muchas más propiedades opcionales que puedes configurar para personalizar tus actualizaciones de versión aún más. Para más información, vea "Opciones de configuración para el archivo dependabot.yml".