| name | dependency-upgrade |
| description | Guia para atualizar dependências com segurança. Use quando pedirem para atualizar versões, fazer upgrade de framework, ou resolver vulnerabilidades de dependências. |
| argument-hint | [contexto adicional] |
Dependency Upgrade — Safe Process
Processo seguro para atualizar dependências.
Antes de atualizar
1. Inventário
- Liste todas as dependências atuais e suas versões
- Identifique quais têm vulnerabilidades (
npm audit, pip-audit, mvn dependency-check, govulncheck)
- Identifique quais estão desatualizadas
2. Priorização
| Prioridade | Critério |
|---|
| P0 | Vulnerabilidade CRITICAL/HIGH conhecida |
| P1 | Dependência em EOL (sem patches de segurança) |
| P2 | Major version atrás (pode ter breaking changes acumulados) |
| P3 | Minor/patch updates (geralmente seguro) |
3. Verificação da nova versão
- É GA? (não RC, Alpha, Beta, SNAPSHOT)
- Tem changelog? Quais são os breaking changes?
- É compatível com o runtime? (Java 25, Python 3.13, Go 1.24, Node 22)
- Tem issues conhecidos na nova versão?
Durante a atualização
Uma dependência por vez
- Atualizar, rodar testes, commitar
- Nunca atualizar 10 dependências no mesmo commit
- Se algo quebrar, fica claro qual update causou
Para major updates (breaking changes)
- Ler changelog/migration guide completo
- Identificar todas as breaking changes que afetam o projeto
- Aplicar migração
- Rodar todos os testes
- Testar manualmente fluxos críticos
Por ecossistema
Java (Maven/Gradle)
mvn versions:display-dependency-updates
mvn org.owasp:dependency-check-maven:check
Python
pip list --outdated
pip-audit
Go
go list -m -u all
govulncheck ./...
Node.js
npm outdated
npm audit
Terraform
terraform providers lock -platform=linux_amd64
terraform version
Checklist