compare_upgrade_closure
Preview the impact of a direct dependency upgrade by comparing its dependency closure before and after the candidate version using Gradle or deps.dev.
Instructions
Compare a direct upgrade's closure before and after the candidate version. graphSource defaults to auto: Gradle when the project has a Gradle build and gradlew (two sequential resolves, up to 20 substitutions); otherwise deps.dev for exactly one upgrade. Gradle does not fall back to deps.dev after a failure. deps.dev is an isolated public graph, not a project resolve. advisory is not a safety verdict; none and unknown do not mean the coordinate is safe.
Input Schema
| Name | Required | Description | Default |
|---|---|---|---|
| disallow | No | SPDX ids and/or category names. Replaces the default disallow set. | |
| upgrades | Yes | Coordinates to preview. Gradle accepts up to 20. deps.dev accepts exactly one. More than 20 is rejected, not truncated. | |
| graphSource | No | auto (default) uses Gradle when gradlew exists, otherwise deps.dev. gradle never falls back to deps.dev. deps.dev rejects more than one upgrade. | |
| projectPath | No | Project root used to choose and run Gradle. Defaults to the current working directory. | |
| substitution | No | Gradle only, default exact. exact rewrites fromVersion and versionless requests. module rewrites every request for that coordinate. Ignored on deps.dev. exact is not retried as module. | |
| projectLicense | No | SPDX id or name. Same posture rules as check_license_compliance. | |
| includeLicenses | No | License the changed coordinates. Default true. Targets are not licensed. |
Output Schema
| Name | Required | Description | Default |
|---|---|---|---|
| error | No | ||
| notes | Yes | ||
| license | No | ||
| partial | Yes | ||
| summary | Yes | ||
| targets | Yes | ||
| advisory | Yes | ||
| requests | No | ||
| upgrades | Yes | ||
| truncated | No | ||
| graphSource | Yes | ||
| dependencies | Yes | ||
| diffReliable | Yes | ||
| inputTruncated | No | ||
| fixesIncomplete | No | ||
| vulnerabilities | Yes | ||
| capabilityUnavailable | No | ||
| dependenciesTruncated | No |