soderlind/gh-bump

AI-powered Dependabot security fix agent. Analyzes code with LLM, applies fixes via GitHub API, creates PRs.

View on GitHub

Trust Signals

Scorecard Score
not yet scored
Maintenance Recency
Stale
License
None
namedescriptionrequireddefault
github-tokenGitHub token with repo and security_events scopeyes${{ github.token }}
ai-providerAI provider: openai, anthropic, or github (uses github-token, no separate key needed)nogithub
ai-api-keyAPI key for the AI provider (not needed for github provider)no
ai-modelAI model name overrideno
repoTarget repository (owner/repo). Defaults to current repo.no${{ github.repository }}
severityMinimum alert severity to process: critical, high, medium, lowno
dry-runPreview mode — no changes will be madenofalse
mergeMerge PRs after creationnofalse
merge-methodMerge method: squash, merge, rebasenosquash
releaseCreate GitHub release after merge (implies merge)nofalse
tagCreate git tag after merge (implies merge)nofalse
max-alertsMaximum alerts to process per runno10
max-llm-callsMaximum LLM calls per run (cost guardrail)no20
verboseEnable debug outputnofalse
namedescription
prs-createdNumber of PRs created
alerts-fixedNumber of alerts processed
no-fixNumber of alert groups that produced no fix plan
budget-stopsNumber of alert groups stopped by configured budget limits
failedNumber of alert groups that failed during processing
pr-urlsJSON array of PR URLs
summaryHuman-readable summary