|
10 | 10 | // report on abandoned pacakges |
11 | 11 | // https://docs.renovatebot.com/presets-abandonments/ |
12 | 12 | "abandonments:recommended", |
| 13 | + // 3 day cooldown for npm security updated |
| 14 | + // https://docs.renovatebot.com/presets-security/#securityminimumreleaseagenpm |
| 15 | + "security:minimumReleaseAgeNpm", |
13 | 16 | // We don't want automated docker/docker-compose/Dockerfile updates |
14 | 17 | "docker:disable", |
15 | 18 | // Add the nice badges to PRs |
16 | 19 | // https://docs.renovatebot.com/presets-mergeConfidence/#mergeconfidenceall-badges |
17 | 20 | "mergeConfidence:all-badges" |
18 | 21 | ], |
19 | 22 | // Label all Reonvate PRs with "dependencies" |
20 | | - "labels": [ |
21 | | - "dependencies" |
22 | | - ], |
| 23 | + "labels": ["dependencies"], |
23 | 24 | // update transitive deps by updating the entire lockfile |
24 | 25 | // We run this on the same schedule; add a note for the reviewer to do the |
25 | 26 | // default dependencies first to reduce the amount needed for review in the |
26 | 27 | // full lockfile update |
27 | 28 | "lockFileMaintenance": { |
28 | | - "enabled": true, |
29 | | - "minimumReleaseAge": "7 days", |
30 | | - "schedule": [ |
31 | | - "* 0-3 * * WED" |
32 | | - ], |
33 | | - "prBodyNotes": [ |
34 | | - ":information_source: Before reviewing this PR, merge any prod/dev dependency PRs and rebase." |
35 | | - ] |
| 29 | + "enabled": true, |
| 30 | + "minimumReleaseAge": "7 days", |
| 31 | + "schedule": [ |
| 32 | + "* 0-3 * * WED" |
| 33 | + ], |
| 34 | + "prBodyNotes": [":information_source: Before reviewing this PR, merge any prod/dev dependency PRs and rebase."] |
36 | 35 | }, |
37 | 36 | // don't auto-update python-version, we want to manage python updates ourselves |
38 | | - "ignorePaths": [ |
39 | | - ".python-version" |
40 | | - ], |
| 37 | + "ignorePaths": [".python-version"], |
41 | 38 | // Note package rules apply only to direct dependencies |
42 | 39 | // group dependencies by dev/prod, cooldown 7 days, run early Wed mornings |
43 | 40 | // rangeStrategy: widen expands the range when a new version is found and updates the lockfile (with respect to the cooldown). |
|
48 | 45 | "packageRules": [ |
49 | 46 | // We handle github runners (ubuntu versions etc) manually |
50 | 47 | { |
51 | | - "matchDatasources": [ |
52 | | - "github-runners" |
53 | | - ], |
| 48 | + "matchDatasources": ["github-runners"], |
54 | 49 | "enabled": false |
55 | 50 | }, |
56 | | - // pep621 covers pyproject.toml and uv.lock files |
57 | | - // https://docs.renovatebot.com/modules/manager/pep621/ |
58 | 51 | { |
59 | | - "matchManagers": [ |
60 | | - "pep621" |
61 | | - ], |
62 | | - "matchDepTypes": [ |
63 | | - "dependency-groups", |
64 | | - "tool.uv.dev-dependencies" |
| 52 | + "matchManagers": ["npm"], |
| 53 | + "matchDepTypes": ["devDependencies"], |
| 54 | + "addLabels": ["js"], |
| 55 | + "groupName": "js dev dependencies", |
| 56 | + "minimumReleaseAge": "7 days", |
| 57 | + "schedule": [ |
| 58 | + "* 0-3 * * WED" |
65 | 59 | ], |
66 | | - "addLabels": [ |
67 | | - "python" |
| 60 | + "rangeStrategy": "widen" |
| 61 | + }, |
| 62 | + { |
| 63 | + "matchManagers": ["npm"], |
| 64 | + "matchDepTypes": ["dependencies"], |
| 65 | + "addLabels": ["js"], |
| 66 | + "groupName": "js prod dependencies", |
| 67 | + "minimumReleaseAge": "7 days", |
| 68 | + "schedule": [ |
| 69 | + "* 0-3 * * WED" |
68 | 70 | ], |
| 71 | + "rangeStrategy": "widen" |
| 72 | + }, |
| 73 | + // pep621 covers pyproject.toml and uv.lock files |
| 74 | + // https://docs.renovatebot.com/modules/manager/pep621/ |
| 75 | + { |
| 76 | + "matchManagers": ["pep621"], |
| 77 | + "matchDepTypes": ["dependency-groups", "tool.uv.dev-dependencies"], |
| 78 | + "addLabels": ["python"], |
69 | 79 | "groupName": "python dev dependencies", |
70 | 80 | "rangeStrategy": "widen", |
71 | 81 | "minimumReleaseAge": "7 days", |
|
74 | 84 | ], |
75 | 85 | }, |
76 | 86 | { |
77 | | - "matchManagers": [ |
78 | | - "pep621" |
79 | | - ], |
80 | | - "matchDepTypes": [ |
81 | | - "project.dependencies", |
82 | | - "project.optional-dependencies", |
83 | | - "tool.uv.sources" |
84 | | - ], |
85 | | - "addLabels": [ |
86 | | - "python" |
87 | | - ], |
| 87 | + "matchManagers": ["pep621"], |
| 88 | + "matchDepTypes": ["project.dependencies", "project.optional-dependencies", "tool.uv.sources"], |
| 89 | + "addLabels": ["python"], |
88 | 90 | "groupName": "python prod dependencies", |
89 | 91 | "rangeStrategy": "widen", |
90 | 92 | "minimumReleaseAge": "7 days", |
|
93 | 95 | ], |
94 | 96 | }, |
95 | 97 | { |
96 | | - "matchManagers": [ |
97 | | - "github-actions" |
98 | | - ], |
99 | | - "addLabels": [ |
100 | | - "actions" |
101 | | - ], |
| 98 | + "matchManagers": ["github-actions"], |
| 99 | + "addLabels": ["actions"], |
102 | 100 | "minimumReleaseAge": "7 days", |
103 | 101 | "schedule": [ |
104 | 102 | "* 0-3 * * WED" |
|
108 | 106 | // when Renovate opens a PR for pinning GHA dependencies to digests |
109 | 107 | { |
110 | 108 | "description": "Disable minimumReleaseAge for pinDigest update types", |
111 | | - "matchUpdateTypes": [ |
112 | | - "pinDigest" |
113 | | - ], |
| 109 | + "matchUpdateTypes": ["pinDigest"], |
114 | 110 | "minimumReleaseAge": null, |
115 | 111 | }, |
116 | 112 | // EXAMPLE: If required, pin a specific dependency to an upper allowed version |
|
126 | 122 | // dependabot alerts are enabled in the repo |
127 | 123 | // https://docs.renovatebot.com/configuration-options/#vulnerabilityalerts |
128 | 124 | "vulnerabilityAlerts": { |
129 | | - "addLabels": [ |
130 | | - "security" |
131 | | - ] |
| 125 | + "addLabels": ["security"] |
132 | 126 | } |
133 | 127 | } |
0 commit comments