Dependabot para coding agents: no mergees todos los bumps
Resumen
Dependabot abre PRs de version updates y de alertas de seguridad. Un agente que mergea todos los bumps sin tests mete un breaking de major. Esta guía cubre dependabot.yml (ecosystem, schedule, ignore, groups), security vs version, y cuándo un bump es el ticket.

Qué resuelve
Esta pieza se queda en la decisión práctica: qué instalar, qué riesgo agrega y cómo aplicarlo sin romper operación.
Dependabot no es un compañero de pair. Abre PRs cuando hay version updates (según .github/dependabot.yml) o security updates (alertas). El agente que “deja la cola en cero” mergeando todo asume que un major de Next es igual que un patch de ms.
Config típica: package-ecosystem: npm (vale pnpm/yarn lock), directory: /, schedule.interval: weekly, open-pull-requests-limit. ignore para paquetes que no quieres. groups para un solo PR de patches.
No sustituye gh pr. El curso instalar un agente no cubre supply chain.
El contrato
Default: no mergear PRs de Dependabot salvo que el ticket sea “aplicar este bump” y pnpm test + build pasen en ese PR.
Security patch de una lib que usas: prioridad. Major de framework: ticket propio, changelog, no autónomo.
# .github/dependabot.yml
version: 2
updates:
- package-ecosystem: npm
directory: /
schedule:
interval: weekly
open-pull-requests-limit: 5
ignore:
- dependency-name: "next"
update-types: ["version-update:semver-major"]
El agente no quita el ignore para “desbloquear”. No sube el limit a 99.

Qué hace mal el agente
gh pr mergede todos los dependabot/*.- Rebase de 12 bumps en un solo PR “para ahorrar CI”.
pnpm add pkg@latesten paralelo al PR de Dependabot (conflicto de lock).- Aprobar con su propio bot user si la org lo permite: sigue siendo un merge sin criterio.
Si el PR de Dependabot está rojo: lee el log. No --admin merge.
Receta AGENTS.md
Do not merge Dependabot PRs unless the ticket names the package.
Run test+build on that PR first.
Do not edit dependabot.yml unless the ticket is config.
Prefer security patches over majors.

FAQ
¿pnpm? Ecosystem npm lee pnpm-lock.yaml en GitHub. No pongas un ecosystem inventado.
¿Actions? package-ecosystem: github-actions en /.github/workflows. Mismo criterio: patch sí, major de action con cuidado.
¿Auto-merge de Dependabot? GitHub lo permite con checks verdes. En un producto, reserva auto-merge a patch agrupados, no majors.
¿Crear dependabot.yml? Sí si el repo no tiene y el ticket es “activar updates”. Interval weekly es suficiente.
Un bump de sharp o better-sqlite3 implica rebuild nativo: el CI verde en Ubuntu no prueba el Mac del humano. El agente reporta eso; no declara “listo en prod”.
Verificado 2026-09-03 contra GitHub Docs — Dependabot version updates (yml, schedule, ignore).
Lecturas relacionadas
Sigue explorando Coding Agents y otras piezas para builders.

git status para coding agents: porcelain, XY, no el long

Reusable workflows: workflow_call, no copies el YAML entre repos

schedule (cron) en GitHub Actions: UTC, no cada minuto
