7.3 KiB
title, source_type, url, archive_url, related_branches, related_projects, tags, created
| title | source_type | url | archive_url | related_branches | related_projects | tags | created | |||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Renovate Security Presets — security:only-security-updates (Official Docs) | official-doc | https://docs.renovatebot.com/presets-security/ |
|
|
2026-06-15 |
Renovate Security Presets — security:only-security-updates (Official Docs)
Layer:
raw/— 외부 자료(공식 문서)의 원문 발췌·출처 기록. 검증된 요약은/ingest후wiki/concepts/에source-summary-template형식으로 별도 작성. 원본은 raw에 영구 보관.
Parent / 활용 branch (필수, 최소 1개+)
이 자료는 혼자 존재하지 않는다. 어느 branch(또는 project)의 구현 결정의 근거로서 보관됨.
| Branch | 이 자료가 정당화하는 결정 |
|---|---|
| raw/branch-notes/feature-dependency-vulnerability-management-contract | Renovate를 primary security-update 자동 PR 도구로 채택. security:only-security-updates preset이 osvVulnerabilityAlerts: true + vulnerabilityAlerts.enabled: true를 켜고, 전체 패키지 업데이트를 비활성화한 뒤 취약점 감지 시에만 PR을 생성한다는 것이 근거. |
출처 / Source
- 원본 URL: https://docs.renovatebot.com/presets-security/
- 아카이브 URL: (미등록)
- 저자 / 조직: Renovate (Mend)
- 발행일: (continuous — 마지막 확인: 2026-06-15)
- 마지막 확인일: 2026-06-15
- 문서 버전 footer: "These docs correspond to Mend Renovate version 43.222.1"
왜 저장했는지 / Why archived
feature-dependency-vulnerability-management-contract 에서 Renovate를 security-update 자동 PR 도구로 채택하는 결정을 정당화하기 위해 보관. security:only-security-updates preset의 동작(취약점 감지 시에만 PR, osvVulnerabilityAlerts: true)을 공식 문서에서 verbatim으로 확인.
핵심 인용 / Key quotes (verbatim, 3~5문장)
[§security:only-security-updates] "Only update dependencies if vulnerabilities have been detected."
[§security:only-security-updates / JSON config]
"osvVulnerabilityAlerts": true,
[§security:only-security-updates / JSON config] Full preset configuration:
{ "extends": [ "config:recommended" ], "osvVulnerabilityAlerts": true, "packageRules": [ { "enabled": false, "matchPackageNames": [ "*" ] } ], "vulnerabilityAlerts": { "enabled": true } }
[§security:minimumReleaseAgeNpm] "Wait until the npm package is three days old before raising the update. This a) introduces a short delay to allow for malware researchers and scanners to (possibly) detect any malicious behaviour in packages, and b) prevents the maintainer and/or NPM from unpublishing a package you already upgraded to, breaking builds."
[§security:openssf-scorecard] "Show OpenSSF badge on pull requests."
Claims Extracted / 추출된 주장
이 자료가 직접 말하는 것만 claim 으로 분리한다. 내 프로젝트에 적용한 결론은 여기 쓰지 않는다.
| Claim ID | Claim (이 자료가 직접 말하는 것) | Evidence quote | Strength | Applies to | Does not prove |
|---|---|---|---|---|---|
| C1 | security:only-security-updates preset은 취약점이 감지된 경우에만 의존성을 업데이트한다. |
[§security:only-security-updates] "Only update dependencies if vulnerabilities have been detected." | official-vendor-doc |
Renovate를 사용하는 모든 프로젝트에서 이 preset을 extends 또는 직접 적용할 때 | 이 preset이 특정 런타임/생태계에서 완전히 동작함을 보장하지 않음. Gradle lockfile 지원 여부는 별도 확인 필요 |
| C2 | security:only-security-updates preset은 config:recommended를 상속하고, osvVulnerabilityAlerts: true와 vulnerabilityAlerts: {enabled: true}를 설정하며, 기본적으로 모든 패키지 업데이트를 비활성화(enabled: false, matchPackageNames: ["*"])한다. |
[§security:only-security-updates / JSON config] "osvVulnerabilityAlerts": true, + "vulnerabilityAlerts": {"enabled": true} + "enabled": false, "matchPackageNames": ["*"] |
official-vendor-doc |
Renovate를 사용하는 모든 프로젝트 | osvVulnerabilityAlerts 또는 vulnerabilityAlerts의 상세 동작(schedule 무시 여부, PR 생성 조건 등)은 이 preset 페이지에서 직접 설명되지 않음. 별도 configuration-options 페이지 확인 필요 |
| C3 | security:only-security-updates는 config:recommended를 extends한다. |
[§security:only-security-updates / JSON config] "extends": ["config:recommended"] |
official-vendor-doc |
이 preset을 renovate.json에 추가할 때 | config:recommended의 구체적 내용은 이 페이지에서 설명되지 않음 |
| C4 | Renovate는 security 관련 preset으로 security:minimumReleaseAgeNpm, security:only-security-updates, security:openssf-scorecard 3개를 제공한다. |
[§Security Presets] 세 개 preset 섹션 모두 존재 | official-vendor-doc |
Renovate security presets 카탈로그 파악 | 이 세 preset 외에 다른 security preset이 없다는 보장은 아님 (문서 버전 43.222.1 기준) |
Usage Boundaries / 적용 경계
- 이 자료가 직접 증명하는 것:
C1:security:only-security-updatespreset의 의도(취약점 감지 시에만 업데이트)C2: preset의 정확한 JSON 구성 —osvVulnerabilityAlerts,vulnerabilityAlerts.enabled, packageRules 비활성화C3:config:recommended상속 관계C4: Renovate 공식 security preset 카탈로그 (v43.222.1 기준)
- 이 자료가 증명하지 않는 것:
vulnerabilityAlerts가 schedule을 무시하는지 여부 (configuration-options 페이지 별도 확인 필요)osvVulnerabilityAlerts의 experimental 상태 여부 (configuration-options 페이지 별도 확인 필요)- Gradle lockfile 또는 Gradle-specific 의존성에서 이 preset이 동작하는지
- PR merge 조건 및 automerge 동작
- 내 프로젝트에 적용하려면 추가 확인이 필요한 것:
- ca-tmpl 의
renovate.json에 이 preset 적용 후 Gradle lockfile 취약점 탐지가 실제로 동작하는지 로컬 검증 필요 osvVulnerabilityAlertsdatasource 지원 범위 (Maven / Gradle 포함 여부) — configuration-options 페이지 확인
- ca-tmpl 의
메모 / Notes
- 이 페이지는 preset의 JSON 구성을 보여주지만
vulnerabilityAlerts와osvVulnerabilityAlerts의 상세 동작(schedule 무시, PR 생성 조건 등)은 https://docs.renovatebot.com/configuration-options/ 에서 설명됨 — 해당 페이지도 별도 raw source로 등록 권고. - 문서 버전 footer: "These docs correspond to Mend Renovate version 43.222.1" — 버전별 동작 차이 가능성 있음.
osvVulnerabilityAlerts의 experimental 상태 여부는 이 페이지에서 확인 불가. configuration-options 페이지 fetch 필요.
Related / 관련
- 같은 주제 다른 official-doc: raw/official-docs/dependabot-security-updates-gradle-official
- 이 자료를 인용한 wiki 요약:
[[wiki/concepts/<...>]](생성 시) - 추가 fetch 필요: https://docs.renovatebot.com/configuration-options/#vulnerabilityalerts, https://docs.renovatebot.com/configuration-options/#osvvulnerabilityalerts