Dependabot handles security updates automatically. Just review PRs labeled security and merge if tests pass.
- Dependabot scans weekly for security vulnerabilities
- Creates PRs automatically for security patches (ignores major version bumps)
- You review the PR (~5 min)
- Tests run in CI
- Merge if green
- Update version number in
.csprojand add release note
✅ Security fixes - Always
# Tests run automatically in CI, but you can run locally:
dotnet test test\NLog.Extensions.AzureBlobStorage.Tests /p:Configuration=Release
dotnet test test\NLog.Extensions.AzureDataTables.Tests /p:Configuration=Release
dotnet test test\NLog.Extensions.AzureQueueStorage.Tests /p:Configuration=Release
dotnet test test\NLog.Extensions.AzureEventGrid.Tests /p:Configuration=Release
dotnet test test\NLog.Extensions.AzureEventHub.Tests /p:Configuration=Release
dotnet test test\NLog.Extensions.AzureServiceBus.Tests /p:Configuration=ReleaseAfter merge: Bump version in affected .csproj files and update <PackageReleaseNotes>.
dotnet list package --vulnerableEnable these notifications:
- Dependabot alerts (Settings → Security)
- PRs labeled
security
- Patch (x.y.Z): Security fixes, dependency updates
- Minor (x.Y.0): New features
- Major (X.0.0): Breaking changes (rare)
- Most months: 0 minutes (no security issues)
- Security update: 10-15 minutes (review + merge PR)
- Quarterly check: Optional