Files
llm-wiki/raw/official-docs/renovate-vulnerability-alerts-gradle-official.md

7.3 KiB

title, source_type, url, archive_url, related_branches, related_projects, tags, created
title source_type url archive_url related_branches related_projects tags created
Renovate Security Presets — security:only-security-updates (Official Docs) official-doc https://docs.renovatebot.com/presets-security/
feature-dependency-vulnerability-management-contract
official-doc
ci-cd
gradle
security
2026-06-15

Renovate Security Presets — security:only-security-updates (Official Docs)

Layer: raw/ — 외부 자료(공식 문서)의 원문 발췌·출처 기록. 검증된 요약은 /ingestwiki/concepts/source-summary-template 형식으로 별도 작성. 원본은 raw에 영구 보관.

Parent / 활용 branch (필수, 최소 1개+)

이 자료는 혼자 존재하지 않는다. 어느 branch(또는 project)의 구현 결정의 근거로서 보관됨.

Branch 이 자료가 정당화하는 결정
raw/branch-notes/feature-dependency-vulnerability-management-contract Renovate를 primary security-update 자동 PR 도구로 채택. security:only-security-updates preset이 osvVulnerabilityAlerts: true + vulnerabilityAlerts.enabled: true를 켜고, 전체 패키지 업데이트를 비활성화한 뒤 취약점 감지 시에만 PR을 생성한다는 것이 근거.

출처 / Source

  • 원본 URL: https://docs.renovatebot.com/presets-security/
  • 아카이브 URL: (미등록)
  • 저자 / 조직: Renovate (Mend)
  • 발행일: (continuous — 마지막 확인: 2026-06-15)
  • 마지막 확인일: 2026-06-15
  • 문서 버전 footer: "These docs correspond to Mend Renovate version 43.222.1"

왜 저장했는지 / Why archived

feature-dependency-vulnerability-management-contract 에서 Renovate를 security-update 자동 PR 도구로 채택하는 결정을 정당화하기 위해 보관. security:only-security-updates preset의 동작(취약점 감지 시에만 PR, osvVulnerabilityAlerts: true)을 공식 문서에서 verbatim으로 확인.

핵심 인용 / Key quotes (verbatim, 3~5문장)

[§security:only-security-updates] "Only update dependencies if vulnerabilities have been detected."

[§security:only-security-updates / JSON config] "osvVulnerabilityAlerts": true,

[§security:only-security-updates / JSON config] Full preset configuration:

{
  "extends": [
    "config:recommended"
  ],
  "osvVulnerabilityAlerts": true,
  "packageRules": [
    {
      "enabled": false,
      "matchPackageNames": [
        "*"
      ]
    }
  ],
  "vulnerabilityAlerts": {
    "enabled": true
  }
}

[§security:minimumReleaseAgeNpm] "Wait until the npm package is three days old before raising the update. This a) introduces a short delay to allow for malware researchers and scanners to (possibly) detect any malicious behaviour in packages, and b) prevents the maintainer and/or NPM from unpublishing a package you already upgraded to, breaking builds."

[§security:openssf-scorecard] "Show OpenSSF badge on pull requests."

Claims Extracted / 추출된 주장

이 자료가 직접 말하는 것만 claim 으로 분리한다. 내 프로젝트에 적용한 결론은 여기 쓰지 않는다.

Claim ID Claim (이 자료가 직접 말하는 것) Evidence quote Strength Applies to Does not prove
C1 security:only-security-updates preset은 취약점이 감지된 경우에만 의존성을 업데이트한다. [§security:only-security-updates] "Only update dependencies if vulnerabilities have been detected." official-vendor-doc Renovate를 사용하는 모든 프로젝트에서 이 preset을 extends 또는 직접 적용할 때 이 preset이 특정 런타임/생태계에서 완전히 동작함을 보장하지 않음. Gradle lockfile 지원 여부는 별도 확인 필요
C2 security:only-security-updates preset은 config:recommended를 상속하고, osvVulnerabilityAlerts: truevulnerabilityAlerts: {enabled: true}를 설정하며, 기본적으로 모든 패키지 업데이트를 비활성화(enabled: false, matchPackageNames: ["*"])한다. [§security:only-security-updates / JSON config] "osvVulnerabilityAlerts": true, + "vulnerabilityAlerts": {"enabled": true} + "enabled": false, "matchPackageNames": ["*"] official-vendor-doc Renovate를 사용하는 모든 프로젝트 osvVulnerabilityAlerts 또는 vulnerabilityAlerts의 상세 동작(schedule 무시 여부, PR 생성 조건 등)은 이 preset 페이지에서 직접 설명되지 않음. 별도 configuration-options 페이지 확인 필요
C3 security:only-security-updatesconfig:recommended를 extends한다. [§security:only-security-updates / JSON config] "extends": ["config:recommended"] official-vendor-doc 이 preset을 renovate.json에 추가할 때 config:recommended의 구체적 내용은 이 페이지에서 설명되지 않음
C4 Renovate는 security 관련 preset으로 security:minimumReleaseAgeNpm, security:only-security-updates, security:openssf-scorecard 3개를 제공한다. [§Security Presets] 세 개 preset 섹션 모두 존재 official-vendor-doc Renovate security presets 카탈로그 파악 이 세 preset 외에 다른 security preset이 없다는 보장은 아님 (문서 버전 43.222.1 기준)

Usage Boundaries / 적용 경계

  • 이 자료가 직접 증명하는 것:
    • C1: security:only-security-updates preset의 의도(취약점 감지 시에만 업데이트)
    • C2: preset의 정확한 JSON 구성 — osvVulnerabilityAlerts, vulnerabilityAlerts.enabled, packageRules 비활성화
    • C3: config:recommended 상속 관계
    • C4: Renovate 공식 security preset 카탈로그 (v43.222.1 기준)
  • 이 자료가 증명하지 않는 것:
    • vulnerabilityAlerts가 schedule을 무시하는지 여부 (configuration-options 페이지 별도 확인 필요)
    • osvVulnerabilityAlerts의 experimental 상태 여부 (configuration-options 페이지 별도 확인 필요)
    • Gradle lockfile 또는 Gradle-specific 의존성에서 이 preset이 동작하는지
    • PR merge 조건 및 automerge 동작
  • 내 프로젝트에 적용하려면 추가 확인이 필요한 것:
    • ca-tmpl 의 renovate.json에 이 preset 적용 후 Gradle lockfile 취약점 탐지가 실제로 동작하는지 로컬 검증 필요
    • osvVulnerabilityAlerts datasource 지원 범위 (Maven / Gradle 포함 여부) — configuration-options 페이지 확인

메모 / Notes

  • 이 페이지는 preset의 JSON 구성을 보여주지만 vulnerabilityAlertsosvVulnerabilityAlerts의 상세 동작(schedule 무시, PR 생성 조건 등)은 https://docs.renovatebot.com/configuration-options/ 에서 설명됨 — 해당 페이지도 별도 raw source로 등록 권고.
  • 문서 버전 footer: "These docs correspond to Mend Renovate version 43.222.1" — 버전별 동작 차이 가능성 있음.
  • osvVulnerabilityAlerts의 experimental 상태 여부는 이 페이지에서 확인 불가. configuration-options 페이지 fetch 필요.