daitasu/cc-deps-patrol

Merge Dependabot PRs with configurable strategies (auto-merge / supply-chain verify + merge / AI review + merge / AI review only) per semver level.

View on GitHub

Trust Signals

Scorecard Score
not yet scored
Maintenance Recency
Activelast commit Jun 8, 2026
License
MIT

Pinned Snippet

workflow.ymlSHA-pinned
uses: daitasu/cc-deps-patrol@2d4929b66da909eb875822bf6115109c4ec424d2 # v1.3.0

tags can be moved; commit SHAs can't. why a SHA?

namedescriptionrequireddefault
patch-strategyStrategy for patch version updates. One of: auto-merge, verify-and-merge, review-and-merge, review-only, none. noverify-and-merge
minor-strategyStrategy for minor version updates. One of: auto-merge, verify-and-merge, review-and-merge, review-only, none. noreview-and-merge
major-strategyStrategy for major version updates. One of: auto-merge, verify-and-merge, review-and-merge, review-only, none. noreview-only
github-tokenGitHub token for approve and merge operations (e.g. GitHub App token or PAT).yes
anthropic-api-keyAnthropic API key for Claude Code AI review. Required when using review-and-merge or review-only strategies.no""
claude-github-tokenGitHub token for Claude Code Action. Required when using review-and-merge or review-only strategies.no""
claude-modelClaude model to use for AI review.nosonnet
reviewer-loginBot login name whose review approval to check before merging (e.g. "my-claude-app[bot]"). Used only with review-and-merge strategy. If empty, checks the latest review on the PR. no""
review-languageLanguage for AI review comments (e.g. en, ja).noen
namedescription
strategyThe strategy that was applied.
update-typeThe semver update level (patch, minor, major).
provenance-resultSupply-chain provenance check result: pass, warn, fail, or skip.