| name | security-dependabot |
| description | Gérer les secrets et les dépendances avec Dependabot. Use this skill whenever the user asks about security dependabot in an open-source maintenance context — including phrasing like "auditer les dépendances", "configurer dependabot", "scanner les secrets" — even if they don't name the skill directly. |
| version | 1.0.0 |
| pilier | technical_excellence |
| triggers | ["auditer les dépendances","configurer dependabot","scanner les secrets"] |
| chains_to | ["git/rebase"] |
| compatibility | IA-agnostique (Claude, GPT, Gemini, Copilot, ou lecture humaine directe) — aucune dépendance à un vendor. |
Quand invoquer ce skill
Gérer les secrets et les dépendances avec Dependabot.
L1 — Réflexe de base
Activer Dependabot alerts + security updates sur le repo.
L2 — Pratique professionnelle par défaut
Configurer dependabot.yml avec grouping des mises à jour mineures, exclusion des majeures automatiques.
L3 — Maîtrise d'architecte
Scanner les secrets avec gh secret scanning, politique de rotation, et chaînage automatique vers le skill git/rebase si une mise à jour de dépendance génère un conflit.
Chaînage
Si ce skill révèle un besoin relevant d'un autre pilier, enchaîner automatiquement sur : git/rebase.