Skip to content

依存関係更新の安全性を高める - #39

Merged
mrmtsu merged 1 commit into
mainfrom
codex/dependabot-security-workflow
Apr 26, 2026
Merged

依存関係更新の安全性を高める#39
mrmtsu merged 1 commit into
mainfrom
codex/dependabot-security-workflow

Conversation

@mrmtsu

@mrmtsu mrmtsu commented Apr 26, 2026

Copy link
Copy Markdown
Owner

概要

Dependabot による依存関係更新と、PR 上での依存関係レビューを強化します。

変更内容

  • Dependabot の npm 更新に 7 日間の cooldown を設定
  • dependency-review workflow を追加し、依存関係変更を pull request 上で検査
  • dependency review では moderate 以上の脆弱性を検出対象に設定

背景

依存パッケージは基本的に最新へ追随する必要がありますが、公開直後のバージョンには不具合や不正な変更が混入しているリスクもあります。更新 PR の作成を一定期間遅らせることで、問題が見つかるまでの猶予を持たせつつ、更新作業自体は Dependabot によって継続的に促せるようにします。

また、依存関係の変更は通常のコード差分だけではリスクを見落としやすいため、pull request 上で GitHub Advisory Database に基づくレビューを実行します。CI と同じ流れで検査することで、脆弱性のある依存関係が取り込まれる前に検知しやすくなります。

確認

  • pre-push hook により npm run check:ci が成功
  • 45 test files / 151 tests passed

@mrmtsu
mrmtsu marked this pull request as ready for review April 26, 2026 07:00
@mrmtsu
mrmtsu merged commit 867e4c0 into main Apr 26, 2026
13 of 14 checks passed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant