考虑为 Dependabot PR 待办事项制定维护策略
作者: MartinHock创建于 2026年9月9日更新于 2026年9月14日
<!-- ⚠️⚠️ 请勿删除此内容! feature_request_template ⚠️⚠️ --> 目前有多个开放的 Dependabot 提交请求积累而未被合并或解决。其中一些是例行的依赖更新,但其他也可能影响当前依赖图中的安全发现。例如,#1081 将 Testcontainers 更新为 4.14.0,其中包含了针对当前在下游构建中可见的漏洞的 SSH.NET 依赖更新。是否有必要为 Dependabot PR 定义更明确的维护策略?可能的方法包括: * 定期审查和合并通过的 Dependabot PR; * 在适当情况下自动合并通过的补丁/次要依赖更新; * 将主要更新置于手动审查之下; * 优先处理解决已知安全建议的依赖更新; * 将相关依赖更新分组,以降低单个 PR 的数量。目标不是自动接受每个依赖更新,而是防止依赖 PR 永久积累,并使安全相关的更新更容易纳入 `main`。这种维护策略对于这个仓库是否有用?
内容来源: ardalis/CleanArchitecture