Files
llm-wiki/raw/official-docs/dependabot-supported-ecosystems-official.md

9.5 KiB

title, source_type, url, archive_url, related_branches, related_projects, tags, created, vendor
title source_type url archive_url related_branches related_projects tags created vendor
Dependabot Supported Ecosystems and Repositories — GitHub Official official-doc https://docs.github.com/en/code-security/reference/supply-chain-security/supported-ecosystems-and-repositories
feature-build-release-supply-chain-contract
ca-skeleton
official-doc
ca-skeleton
ci-cd
gradle
supply-chain
2026-06-15 GitHub (Dependabot)

Dependabot Supported Ecosystems and Repositories — GitHub Official

Layer: raw/official-docs/ — GitHub 공식 Dependabot 지원 생태계 레퍼런스 발췌. 검증된 요약은 /ingestwiki/concepts/ 에 별도 작성. 원본은 raw 영구 보관.

Parent / 활용 branch (필수)

Branch 이 자료가 정당화하는 결정
raw/branch-notes/feature-build-release-supply-chain-contract Decision D3 — "Dependabot은 조직 표준일 때 허용"의 근거: Dependabot의 Gradle ecosystem 공식 지원 범위(버전 업데이트 ✓, 보안 업데이트 ✓, 단 파일 파싱 방식 + 보안 업데이트는 dependency submission API 수동 업로드 한정)와 그 한계

출처 / Source

왜 저장했는지 / Why archived

Dependabot의 Gradle ecosystem 지원 범위(지원하는 manifest 파일 목록, 버전 업데이트 vs 보안 업데이트의 차이, 파일 파싱 방식 vs Gradle 실행 방식 구분)를 공식 문서로 확보하기 위해 보관. feature-build-release-supply-chain-contract D3 — "Dependabot은 조직 표준일 때 허용" 결정이 현재 UNSUPPORTED_DECISION 상태이며, 이 문서가 Dependabot의 Gradle 지원 공식 근거가 됨.

핵심 인용 / Key quotes (verbatim, 5문장)

[§ Supported ecosystems maintained by GitHub — 소개] "You can configure updates for repositories that contain a dependency manifest or lock file for one of the supported package managers. For some package managers, you can also configure vendoring for dependencies. For more information, see vendor."

[§ Supported ecosystems maintained by GitHub — 지원 표, Gradle 행] "| Gradle | gradle | Not applicable |" (표 칼럼 순서: Package manager | YAML value | Supported versions | Version updates | Security updates | Private repositories | Private registries | Vendoring. Gradle 행의 aria-label 기준: Version updates=Supported, Security updates=Supported, Private repositories=Supported, Private registries=Supported, Vendoring=Not supported)

[§ Gradle — 파일 파싱 방식] "Dependabot supports updates to the following files without needing to run Gradle:"

[§ Gradle — 지원 manifest 파일 목록] "- build.gradle, build.gradle.kts (for Kotlin projects)" "- gradle/libs.versions.toml (for projects using a standard Gradle version catalog)" "- gradle.lockfile (for projects using Gradle dependency locking)"

[§ Gradle — 보안 업데이트 한계] "For Dependabot security updates, Gradle support is limited to manual uploads of the dependency graph data using the dependency submission API. For more information about the dependency submission API, see Using the dependency submission API."

Claims Extracted / 추출된 주장

Claim ID Claim (이 자료가 직접 말하는 것) Evidence quote Strength Applies to Does not prove
DBOT-ECO-C1 Dependabot의 package-ecosystem: gradle YAML 값으로 Gradle 의존성 업데이트를 설정할 수 있으며, Supported versions는 "Not applicable"(버전 지정 불필요)이다 [§ 지원 표] " Gradle gradle Not applicable
DBOT-ECO-C2 Dependabot은 Gradle 업데이트 시 Gradle을 실행하지 않고 파일을 파싱하는 방식으로 동작하며, build.gradle / build.gradle.kts / gradle/libs.versions.toml / gradle.lockfile을 지원한다 [§ Gradle] "Dependabot supports updates to the following files without needing to run Gradle:" official-vendor-doc Gradle 프로젝트에서 Dependabot version updates를 사용하는 경우 Gradle Wrapper 업데이트에는 Gradle을 실행하므로 "파싱만" 진술이 모든 작업에 해당하지는 않음
DBOT-ECO-C3 Gradle Wrapper 업데이트 시에만 Dependabot이 Gradle을 실행하며, gradle/wrapper/gradle-wrapper.properties, gradlew, gradlew.bat, gradle/wrapper/gradle-wrapper.jar를 갱신한다 [§ Gradle] "To update the Gradle Wrapper, Dependabot runs Gradle and updates:" official-vendor-doc Gradle Wrapper 버전 추적이 필요한 프로젝트 의존성 업데이트(dependency version update)에 Gradle 실행 여부를 증명하지 않음(오히려 DBOT-ECO-C2가 반증)
DBOT-ECO-C4 Gradle 보안 업데이트(security updates)는 dependency submission API를 통한 수동 의존성 그래프 업로드로 제한된다 — 자동 감지 방식이 아님 [§ Gradle] "For Dependabot security updates, Gradle support is limited to manual uploads of the dependency graph data using the dependency submission API." official-vendor-doc Dependabot 보안 경보(security alerts) + Gradle 프로젝트의 조합 버전 업데이트(version updates)의 자동 동작에는 해당 없음; dependency submission API 사용 방법을 증명하지 않음
DBOT-ECO-C5 Gradle은 transitive dependency에 취약점이 감지되더라도 Dependabot이 저장소에서 해당 의존성을 찾을 수 없어 보안 업데이트 PR을 생성하지 않는다 [§ Gradle Note] "When an alert is detected in a transitive dependency, Dependabot isn't able to find the vulnerable dependency in the repository, and therefore won't create a security update for that alert." official-vendor-doc Gradle 프로젝트에서 transitive dependency 취약점 관리가 필요한 경우 직접 의존성(direct dependency)의 취약점 처리 방식을 증명하지 않음; Renovate 등 대안 도구의 동작을 증명하지 않음

Usage Boundaries / 적용 경계

  • 이 자료가 직접 증명하는 것:
    • DBOT-ECO-C1: Gradle이 Dependabot이 공식 지원하는 생태계임 (YAML value: gradle)
    • DBOT-ECO-C2: Dependabot version updates가 build.gradle, build.gradle.kts, gradle/libs.versions.toml, gradle.lockfile을 Gradle 실행 없이 파싱함
    • DBOT-ECO-C3: Gradle Wrapper 업데이트 시에는 Gradle 실행 발생
    • DBOT-ECO-C4: Gradle 보안 업데이트는 dependency submission API 수동 업로드로만 동작 — 자동 스캔이 아님
    • DBOT-ECO-C5: Transitive dependency 취약점에 대해서는 보안 업데이트 PR 미생성
  • 이 자료가 증명하지 않는 것:
    • Renovate 대비 Dependabot의 우위 또는 열위 (이 문서는 Dependabot 단독 범위)
    • Gradle implementation vs api 의존성의 처리 차이
    • Dependabot이 Gradle의 모든 dependency resolution을 완전히 이해한다는 것
    • Private registry 설정 방법의 상세 (별도 문서: "Configuring access to private registries for Dependabot")
  • 내 프로젝트(ca-skeleton)에 적용하려면 추가 확인이 필요한 것:
    • Gradle dependency-locking (gradle.lockfile) 사용 시 Dependabot이 lockfile 업데이트를 생성하는지 (DBOT-ECO-C2는 파일 지원을 명시하나 lockfile 업데이트 동작 세부는 별도 확인 필요)
    • ca-skeleton의 gradle/libs.versions.toml (version catalog) 사용 여부 — 사용 중이면 DBOT-ECO-C2 직접 적용
    • Dependabot security updates 활성화 시 dependency submission API 연동 구성 필요 여부

메모 / Notes

  • Gradle 표 행의 Private registries 칼럼: aria-label 기준 Supported — WebFetch 1차 결과에서 Not supported 로 잘못 요약됨. Self-Grep + HTML aria-label 직접 확인으로 Supported 확정.
  • "without needing to run Gradle" 구문은 Dependabot version updates의 핵심 동작 방식. Maven과 대비: ## Maven 섹션에 "Dependabot doesn't run Maven but supports updates to pom.xml files."라는 유사 패턴 존재 (line 980, 동일 파일).
  • Gradle Wrapper 업데이트는 예외적으로 Gradle 실행이 필요하므로 hermetic build 환경에서 Gradle Wrapper 업데이트 PR에 주의 필요.
  • D3 결정에 대해: 이 문서는 Dependabot의 Gradle 지원 공식 범위를 증명하지만, Renovate 대비 Dependabot 선택 근거(우열 비교)는 이 문서 단독으로는 증명되지 않음 — D3는 "조직 표준일 때 허용"이라는 조건부 채택이므로 이 자료는 "허용 조건 하의 능력 범위" 증명에 해당.