Dependabot Alert でセキュリティ PR が出る
Alerts を有効化するだけ。Renovate 側の追加設定は不要。
GitHub の Dependabot Alerts を有効化すると、Renovate が脆弱性向けの PR を作る。
- デフォルトで vulnerabilityAlerts が有効
scheduleを無視する- タイトル末尾に
[security]が付く reviewersなど Renovate の設定は効く
Settings → Security から Dependabot alerts を開ける。「Dependabot security updates」は別機能。Renovate を使うなら重ねない方が、レビュワー指定が一本化しやすい。
Alerts 連携は Security Updates と同一ではない。深刻度を見ない、Renovate 側で作られないパターンがある。併用するなら CODEOWNERS でレビュワーを揃える。