Skip to main content

Ecossistemas de pacotes com suporte a gráficos de dependência

O gráfico de dependências suporta uma variedade de ecossistemas.

Noções básicas sobre a tabela

O grafo de dependência dá suporte a diferentes métodos de envio de dados para dependências diretas e indiretas (transitivas). Confira AUTOTITLE.

Na tabela abaixo:

  • "As 'Dependências Transitivas Estáticas' e o 'Envio Automático de Dependência' mostram métodos compatíveis para enviar dados."
  • A coluna de dependências transitivas estáticas também indica se a análise estática adicionará e rotulará os pacotes dependentes nesse ecossistema.
  • A coluna de arquivos recomendados sugere formatos que definem explicitamente quais versões são usadas para todas as dependências diretas e indiretas. Esses arquivos bloqueiam as versões do pacote para as incluídas no build e permitem que o Dependabot encontre versões vulneráveis em dependências diretas e indiretas.

Ecossistemas de pacotes com suporte

Gerenciador de pacotesIdiomasDependências transitivas estáticasEnvio automático de dependênciaArquivos recomendadosArquivos adicionais
CargoRustCargo.lockCargo.toml
ComposerPHPcomposer.lockcomposer.json
NuGet.NET idiomas (C#, F#, VB), C++, , , ,packages.config
GitHub Actions fluxos de trabalhoYAML,
Módulos GoGogo.mod
GradleJava
MavenJava, Scalapom.xml
npmJavaScriptpackage-lock.jsonpackage.json
pipPython,,
pnpmJavaScriptpnpm-lock.yamlpackage.json
pubDartpubspec.lockpubspec.yaml
PoesiaPythonpoetry.lockpyproject.toml
RubyGemsRubyGemfile.lock,
Gerenciador de Pacotes SwiftSwiftPackage.resolved
YarnJavaScriptyarn.lockpackage.json

Observação

  • Se você listar suas dependências de Python em um arquivo setup.py, talvez não possamos analisar e listar todas as dependências em seu projeto.
  • Os fluxos de trabalho do GitHub Actions precisam estar localizados no diretório de um repositório para serem reconhecidos como manifestos. As ações ou os fluxos de trabalho referenciados com a sintaxe ou serão analisados como dependências. Para saber mais, confira AUTOTITLE.
  • Para GitHub Actions, Dependabot alerts são gerados apenas para ações que usam controle de versão semântico, não controle de versão SHA. Para obter mais informações, confira AUTOTITLE e AUTOTITLE.