Skip to main content

Révision des changements de dépendances dans une pull request

Passez en revue les modifications apportées aux dépendances dans les pull requests afin d’identifier les dépendances ajoutées, mises à jour ou supprimées, et de détecter les vulnérabilités avant leur mise en production.

Qui peut utiliser cette fonctionnalité ?

La révision des dépendances est disponible pour les types de référentiels suivants :

  • Des référentiels publics sur GitHub.com
  • Référentiels appartenant à l’organisation sur GitHub Team avec GitHub Code Security activé

À propos de la vérification des dépendances

Une révision des dépendances vous aide à comprendre les changements de dépendances et l’impact de ceux-ci sur la sécurité à chaque demande de tirage. Cette fonctionnalité fournit une visualisation facilement compréhensible des changements de dépendances avec des différences enrichies sous l’onglet « Fichiers modifiés » d’une demande de tirage (pull request). Une révision des dépendances vous informe de ce qui suit :

  • Dépendances ajoutées, supprimées ou mises à jour, ainsi que leurs dates de publication
  • Nombre de projets utilisant ces composants
  • Données de vulnérabilité pour ces dépendances

La révision des dépendances vous aide à trouver des dépendances vulnérables avant qu’elles n’atteignent la production. Consultez « Vérification des dépendances ».

Vous pouvez utiliser action de révision des dépendances pour vous aider à imposer des vérifications des dépendances sur les pull requests de votre dépôt. action de révision des dépendances analyse vos demandes de tirage à la recherche de changements de dépendances et génère une erreur si les nouvelles dépendances présentent des vulnérabilités connues. L’action est prise en charge par un point de terminaison d’API qui compare les dépendances entre deux révisions et signale toutes les différences.

Pour plus d’informations sur l’action et le point de terminaison d’API, consultez dependency-review-action la documentation et Points de terminaison d’API REST pour la révision des dépendances.

Vous pouvez configurer le action de révision des dépendances mieux adapté à vos besoins en spécifiant le type de vulnérabilité de dépendance que vous souhaitez intercepter. Consultez « Configuration de l’action de revue des dépendances ».

Révision des dépendances dans une pull request

  1. Sous le nom de votre référentiel, cliquez sur Demandes de tirage.

    Capture d’écran de la page principale d’un dépôt. Dans la barre de navigation horizontale, un onglet intitulé « Demandes de tirage » est indiqué en orange foncé.

  2. Dans la liste des demandes de tirage, cliquez sur la demande de tirage que vous voulez réviser.

  3. Sur la requête de tirage, cliquez sur Fichiers modifiés.

    Capture d’écran des onglets d’une demande de tirage. L’onglet « Fichiers modifiés » est indiqué en orange foncé.

  4. Si la pull request contient de nombreux fichiers, utilisez le menu déroulant Filtre de fichiers pour réduire les fichiers sans dépendances. Cela facilite l’examen des modifications de dépendance.

Capture d’écran de l’onglet « Fichiers modifiés ». Une liste déroulante intitulée « Filtre de fichiers » est développée, affichant une liste de types de fichiers avec des cases à cocher. L’examen des dépendances offre une vue plus claire de ce qui a changé dans les fichiers de verrouillage volumineux, pour lesquels le diff source n’est pas affiché par défaut.

Remarque

Les différences riches de révision des dépendances ne sont pas disponibles pour les fichiers JavaScript statiques validés tels que jquery.js.

  1. Pour afficher la révision des dépendances, cliquez sur la droite de l’en-tête d’un manifeste ou d’un fichier de verrouillage.

    Capture d’écran de l’onglet « Fichiers modifiés » d’un pull request. Le bouton permettant d’afficher le diff enrichi, étiqueté avec une icône de fichier, est indiqué en orange foncé.

  2. Vérifiez les dépendances répertoriées dans la révision des dépendances.

    Capture d’écran des avertissements de vulnérabilité dans la révision des dépendances d’une pull request.

    Toutes les dépendances ajoutées ou modifiées qui présentent des vulnérabilités sont répertoriées en premier, classées par gravité, puis par nom de dépendance. Cela signifie que les dépendances dont la gravité est la plus élevée figurent toujours en haut d’une révision des dépendances. Les autres dépendances sont répertoriées dans l’ordre alphabétique des noms de dépendance.

    L’icône en regard de chaque dépendance indique si la dépendance a été ajoutée (), mise à jour () ou supprimée () dans cette demande de tirage.

    D'autres informations incluent :

    • Version, ou plage de versions, de la dépendance nouvelle, mise à jour ou supprimée.
    • Pour une version spécifique d’une dépendance :
      • Âge de cette mise en production de la dépendance.
      • Nombre de projets qui dépendent de ce logiciel. Ces informations sont extraites du graphique de dépendance. La vérification du nombre de dépendants peut vous aider à éviter d’ajouter accidentellement la mauvaise dépendance.
      • Licence utilisée par cette dépendance si cette information est disponible. Cela est utile si vous souhaitez éviter d’utiliser du code avec certaines licences dans votre projet.

    Quand une dépendance a une vulnérabilité connue, le message d'avertissement comprend les informations suivantes :

    • Brève description de la vulnérabilité.
    • Un numéro d’identification (CVE) Common Vulnerabilities and Exposures ou GitHub Security Advisories (GHSA). Vous pouvez cliquer sur cet ID pour en savoir plus sur la vulnérabilité.
    • Gravité de la vulnérabilité.
    • Version de la dépendance dans laquelle la vulnérabilité a été corrigée. Si vous examinez un pull request pour quelqu’un, vous pourriez demander au contributeur de mettre à jour la dépendance à la version corrigée ou à une version ultérieure.
  3. Vous pouvez également examiner le diff source, car il peut y avoir des changements dans le manifeste ou le fichier de verrouillage qui ne modifient pas les dépendances, ou il peut y avoir des dépendances que GitHub ne peut pas analyser et qui, par conséquent, n’apparaissent pas dans l’examen des dépendances.

    Pour revenir à la vue du diff source, cliquez sur le bouton .

    Capture d’écran de l’onglet « Fichiers changés » d’une demande de tirage. Le bouton permettant d’afficher le diff source, représenté par une icône de code, est mis en évidence en orange.