← ClaudeAtlas

dependabotlisted

Dependabot の依存更新 PR を一括でトリアージするワークフロー。各 PR の更新内容を upstream リポジトリまで遡ってサプライチェーン観点でリスク分析し、マージ推奨可否を Design Doc にまとめてユーザーに返す。ユーザーの判断後、承認分をマージ・却下分を クローズし、判断結果と根拠を ADR に記録する。 Trigger when the user says: "dependabot", "依存更新", "依存関係の更新", "Dependabot PR", "dependabot対応", "依存をまとめて更新", "handle dependabot", "triage dependabot", "review dependabot PRs", or similar phrases requesting to process Dependabot update PRs.
kompiro/hane · ★ 0 · AI & Automation · score 70
Install: claude install-skill kompiro/hane
# Dependabot Update Triage Workflow Dependabot が開いた依存更新 PR を一括で取り込み、各更新を **upstream リポジトリまで遡���て リスク分析**し、マージ可否の判断材料を Design Doc としてユーザーに返す。ユーザーが採否を 決定したら、承認分を反映し、判断結果と根拠を ADR に記録する。 ## なぜ全 PR でリスク分析を必須にするか サプライチェーン攻撃(メンテナアカウントの乗っ取り、悪意ある postinstall スクリプトの 混入、リポジトリ移管���の改ざん、typosquatting な transitive 依存の追加)が増えており、 semver の bump 種別(patch / minor / major)や互換性スコアだけでは安全性を判断できない。 `patch` であっても公開物に悪意あるコードが含まれうる。 このため本 skill は **bump 種別を問わずすべての PR を upstream まで遡って確認**し、 リスク分析を省略しない。「patch だから自動マージ」という分岐は設けない。 ## 前提条件 - `gh auth status` で GitHub 認証済みであること - ホスト repo が Dependabot(`.github/dependabot.yml`)を有効化していること - リスク分析のために upstream リポジトリやパッケージレジストリへ WebFetch / `gh api` でアクセスできること ## ホスト repo に依存する慣習について 本 skill には以下の任意(optional)ステップが含まれる。ホスト repo がその慣習を採用して いない場合は該当ステップをスキップする。 - **Design Doc**: `docs/design/` を採用する repo のみ、トリアージ結果を Design Doc として 残す(ステップ 4)。不採用の repo では結果を会話および各 PR へのコメントで返す。 - **ADR**: `docs/adr/` を採用する repo のみ、判断結果を ADR に記録する(ステップ 7)。 不採用の repo ではスキップし、結果を ADR PR のコメント等で残すに留める。 - ADR / Design Doc のファイル名規約・言語は host repo の規約(`.claude/rules/` 等)に従う。 ## 手順 ### 1. Dependabot PR の収集 開いている Dependabot PR を一括で取得する(**バッチ処理 — 全件を対象にする**)。 ``` gh pr list --author "app/dependabot" --state open \ --json number,title,headRefName,labels,body,createdAt ``` - 0 件なら「対応すべき Dependabot PR はありません」と伝えて終了する。 - Dependabot のグループ更新 PR(複数依存をまとめた PR)も 1 件として扱う。 - セキュリティ更新 PR(`security` ラベル付き)は優先度を高く扱う。**そのパッケージが override 機構(pnpm `overrides` / npm `overrides` / yarn `