47966ddb13c89e9bf0fc67302ba453086d483d8d
Abhaengigkeits-Updates laufen an einer Stelle statt in jedem Repo einzeln. Der woechentliche Lauf liest die Repository-Liste im Workflow und legt die PRs jeweils dort an. - renovate-basis.json: Minor und Patch gebuendelt in einen PR pro Woche, Major nur nach Freigabe ueber das Dashboard, Sicherheits-Updates am Zeitplan vorbei. - renovate.yml: montags 04:00 UTC, dazu workflow_dispatch mit dry-run. Node 24, weil Renovate 44 das verlangt. Braucht das Repo-Secret RENOVATE_TOKEN (Gitea-Token mit Schreibrecht auf die gelisteten Repositories).
ci-templates
Wiederverwendbare Gitea-Actions-Workflows. Ein Projekt braucht nur noch einen kurzen Aufrufer, die Prüfschritte (Check, Audit, gitleaks, Kuma-Meldung) leben hier an einer Stelle.
node-check.yml: Node/npm-Projekte. Eingabencheck-command(Defaultnpm run check) undnode-version(Default 22), SecretKUMA_PUSH_TOKEN(pro Repo, Kuma-Monitor "CI ").renovate.yml: Abhaengigkeits-Updates, montags 04:00 UTC, laeuft nur hier und legt die PRs in den unterRENOVATE_REPOSITORIESgelisteten Repositories an. Braucht das SecretRENOVATE_TOKEN(Gitea-Token mit Schreibrecht). Ein Projekt nimmt teil, wenn es einerenovate.jsonmit{"extends": ["local>roland/ci-templates:renovate-basis"]}hat.renovate-basis.json: die gemeinsamen Renovate-Regeln. Minor und Patch gebuendelt in einen woechentlichen PR, Major nur nach Freigabe ueber das Dashboard, Sicherheits-Updates sofort.
Aufruf siehe Kopf der jeweiligen Datei. Actions sind auf Commit-SHAs gepinnt.