Guía9 min

Dependabot para coding agents: no mergees todos los bumps

Resumen

Dependabot abre PRs de version updates y de alertas de seguridad. Un agente que mergea todos los bumps sin tests mete un breaking de major. Esta guía cubre dependabot.yml (ecosystem, schedule, ignore, groups), security vs version, y cuándo un bump es el ticket.

GitHub
PRs de Dependabot en cola: un patch de seguridad vs un major de framework

Qué resuelve

Esta pieza se queda en la decisión práctica: qué instalar, qué riesgo agrega y cómo aplicarlo sin romper operación.

Dependabot no es un compañero de pair. Abre PRs cuando hay version updates (según .github/dependabot.yml) o security updates (alertas). El agente que “deja la cola en cero” mergeando todo asume que un major de Next es igual que un patch de ms.

Config típica: package-ecosystem: npm (vale pnpm/yarn lock), directory: /, schedule.interval: weekly, open-pull-requests-limit. ignore para paquetes que no quieres. groups para un solo PR de patches.

No sustituye gh pr. El curso instalar un agente no cubre supply chain.

El contrato

Default: no mergear PRs de Dependabot salvo que el ticket sea “aplicar este bump” y pnpm test + build pasen en ese PR.

Security patch de una lib que usas: prioridad. Major de framework: ticket propio, changelog, no autónomo.

# .github/dependabot.yml
version: 2
updates:
  - package-ecosystem: npm
    directory: /
    schedule:
      interval: weekly
    open-pull-requests-limit: 5
    ignore:
      - dependency-name: "next"
        update-types: ["version-update:semver-major"]

El agente no quita el ignore para “desbloquear”. No sube el limit a 99.

Security vs major bump

Qué hace mal el agente

  • gh pr merge de todos los dependabot/*.
  • Rebase de 12 bumps en un solo PR “para ahorrar CI”.
  • pnpm add pkg@latest en paralelo al PR de Dependabot (conflicto de lock).
  • Aprobar con su propio bot user si la org lo permite: sigue siendo un merge sin criterio.

Si el PR de Dependabot está rojo: lee el log. No --admin merge.

Receta AGENTS.md

Do not merge Dependabot PRs unless the ticket names the package.
Run test+build on that PR first.
Do not edit dependabot.yml unless the ticket is config.
Prefer security patches over majors.

Cola de PRs, uno verde de patch

FAQ

¿pnpm? Ecosystem npm lee pnpm-lock.yaml en GitHub. No pongas un ecosystem inventado.

¿Actions? package-ecosystem: github-actions en /.github/workflows. Mismo criterio: patch sí, major de action con cuidado.

¿Auto-merge de Dependabot? GitHub lo permite con checks verdes. En un producto, reserva auto-merge a patch agrupados, no majors.

¿Crear dependabot.yml? Sí si el repo no tiene y el ticket es “activar updates”. Interval weekly es suficiente.

Un bump de sharp o better-sqlite3 implica rebuild nativo: el CI verde en Ubuntu no prueba el Mac del humano. El agente reporta eso; no declara “listo en prod”.

Verificado 2026-09-03 contra GitHub Docs — Dependabot version updates (yml, schedule, ignore).