Der Aufruf des wiederverwendbaren Workflows in .gitea/workflows/ci.yml wird
vom github-actions-Manager als Action gelesen. Auf github.com gibt es
roland/ci-templates nicht, der Lookup scheitert in jedem Lauf und landet als
Warnung im Dependency Dashboard.
Renovate liest die eigene Preset-Referenz als Abhaengigkeit und sucht sie
auf github.com. Das schlaegt in jedem Lauf fehl (github-digest package
roland/ci-templates: no-result) und rauscht als Lookup-Fehler ins Log.
Abhaengigkeits-Updates laufen an einer Stelle statt in jedem Repo einzeln.
Der woechentliche Lauf liest die Repository-Liste im Workflow und legt die
PRs jeweils dort an.
- renovate-basis.json: Minor und Patch gebuendelt in einen PR pro Woche,
Major nur nach Freigabe ueber das Dashboard, Sicherheits-Updates am
Zeitplan vorbei.
- renovate.yml: montags 04:00 UTC, dazu workflow_dispatch mit dry-run.
Node 24, weil Renovate 44 das verlangt.
Braucht das Repo-Secret RENOVATE_TOKEN (Gitea-Token mit Schreibrecht auf
die gelisteten Repositories).
vitest liest .env nicht von sich aus, nur Next und Vite tun das. Die TMS-Tests scheiterten deshalb weiter an "DATABASE_URL is not set", obwohl die Datei geschrieben war.
Ein kritischer Fund in vitest/vite trifft den Entwicklungsrechner, nicht den Nutzer der App. Blockend ist deshalb 'npm audit --omit=dev --audit-level=critical'; der vollstaendige Lauf ab high bleibt als Warnung im Log sichtbar.