Dependabot, asılılıqları avtomatik yeniləyən gözəl bir alətdir, amma zavod parametrləri ilə işləyəndə hər bir kiçik yeniləmə üçün ayrı Pull Request (PR) açır. Bu da xüsusilə böyük layihələrdə repository'ni idarəolunmaz hala gətirə bilər. GitHub Blog'da dərc olunan yazıda Microsoft'un açıq mənbəli layihəsində tətbiq edilən üç praktik üsuldan bəhs edilir: yeniləmələri qruplaşdırmaq, sürəti azaltmaq və təhlükəsizlik yeniləmələrini prioritet saxlamaq.
Yeniləmələri qruplaşdırın
Dependabot'u konfiqurasiya edərkən groups parametri ilə müəyyən kateqoriyalardakı asılılıqları bir PR altında birləşdirə bilərsiniz. Məsələn, bütün test kitabxanalarını və ya heç bir kritik dəyişiklik gətirməyən kiçik versiya yeniləmələrini bir PR-ə yığmaq imkanı var. Bunun üçün dependabot.yml faylında hər bir ekosistem üçün qrup təyin edirsiniz. Microsoft'un təcrübəsi göstərir ki, bu yanaşma PR sayını xeyli azaldır və baxış prosesini asanlaşdırır.
Sürəti yavaşladın, amma təhlükəsizliyi yox
Dependabot'un standart olaraq hər gün yoxlama apardığını nəzərə alsaq, bəzi layihələr üçün bu həddən artıq sıx ola bilər. schedule parametri ilə yoxlama intervalını həftədə bir dəfəyə endirmək mümkündür. Bununla belə, təhlükəsizlik yeniləmələri üçün ayrıca sürətli qaydalar təyin etmək vacibdir. GitHub'ın məsləhəti: təhlükəsizlik yeniləmələrini heç vaxt gecikdirməyin, onlar üçün ayrı qrup yaradın və schedule ilə gecikmə tətbiq etməyin.
Nəticədə, Dependabot'u sadəcə işə salıb kənara çəkilmək əvəzinə, bir az vaxt ayıraraq onu layihənizin ehtiyaclarına uyğun tənzimləmək daha rahat iş axını təmin edir. Microsoft'un açıq mənbəli layihəsində bu üsulların tətbiqi PR sayını 80% azaldıb, təhlükəsizlik yeniləmələrinin isə hələ də tez çatdırılmasına imkan verib. Siz də öz repository'nizdə eyni addımları tətbiq edərək səs-küyü azalda bilərsiniz.


