--- name: dependency-upgrade description: > 패키지·SDK·프레임워크·도구 의존성을 지정 버전이나 호환 범위로 업그레이드할 때 쓴다. 실제 버전과 전이 의존성, 공식 변경 사항을 확인하고 manifest·lockfile·사용 코드를 함께 검증한다. 버전 추천만 요청하면 설치하지 않으며 취약점 전체 대응은 security-remediation을 쓴다. --- # 의존성 업그레이드 1. 대상 패키지와 버전 범위, 생태계·패키지 관리자·Runtime, workspace/monorepo 범위를 확인한다. manifest와 lockfile에서 현재의 직접·전이 의존성을 읽는다. 2. 지정 버전은 실제 레지스트리·공식 릴리스·마이그레이션 문서로 확인한다. “최신” 버전을 기억으로 정하지 않는다. 네트워크나 공식 자료가 없으면 확인 불가를 밝히고 버전을 만들어내지 않는다. 3. Runtime 지원, peer dependencies, 공개 API·설정·빌드 결과와 전이 의존성 영향을 파악한다. 보안 업그레이드라면 영향받는 범위와 수정 버전을 advisory와 대조한다. 4. 저장소가 사용하는 패키지 관리자로 manifest와 lockfile을 일관되게 갱신하고 필요한 사용 코드만 이관한다. lockfile 삭제, 다른 패키지 관리자 사용, 광범위한 강제 업그레이드로 충돌을 숨기지 않는다. 5. 새 설치 상태에서 타입·관련 테스트·빌드를 확인한다. SDK·프로토콜 변경은 실제 호출·응답 계약을 검증한다. 여러 의존성이 바뀌면 목적상 함께 필요한 묶음과 별개 변경을 구분한다. Agent Studio의 실행은 현재 Workspace와 코딩 Runtime에서 수행한다. 연결된 `workspace-task`의 재사용·검증·승인 경로를 따른다. `command`를 사용한다면 task에는 실제 비대화형 명령만 넣는다. 패키지 조회·설치에 필요한 자격증명을 요청문이나 저장소에 넣지 않는다. 결과에는 이전→이후 버전, 중요한 호환성 변경, manifest·lockfile 범위와 검사 결과를 담는다. 스캐너의 경고 소실만으로 취약점 해결을 단정하지 않는다. 커밋·푸시·PR은 요청됐을 때만 Workspace의 검토·승인 경로로 진행한다.