diff --git a/.gitea/workflows/renovate.yml b/.gitea/workflows/renovate.yml index a41f7c3..5c76ded 100644 --- a/.gitea/workflows/renovate.yml +++ b/.gitea/workflows/renovate.yml @@ -2,16 +2,15 @@ name: Renovate on: schedule: - # Läuft jede Nacht um 03:00 Uhr - cron: '0 3 * * *' - workflow_dispatch: # Ermöglicht den manuellen Start über die Gitea-Weboberfläche + workflow_dispatch: jobs: renovate: runs-on: ubuntu-latest steps: - name: Checkout Repository - uses: actions/checkout@v4 # v4 ist die stabilste Version für Gitea Runner + uses: actions/checkout@v4 - name: Run Renovate uses: docker://renovate/renovate:43@sha256:459b7e28aa54fa2fa7db83df6a2d6ad26de416a054ee554e7833203adf3d9a47 @@ -19,18 +18,14 @@ jobs: RENOVATE_PLATFORM: 'gitea' RENOVATE_ENDPOINT: 'https://humocs-man.duckdns.org/api/v1' RENOVATE_TOKEN: ${{ secrets.RENOVATE_TOKEN }} - - # REQUIRE_CONFIG sorgt dafür, dass nur Repos mit renovate.json angefasst werden RENOVATE_REQUIRE_CONFIG: 'required' RENOVATE_REPOSITORIES: ${{ github.repository }} - # Best Practice ohne GitHub-Account: - # 1. Wir nutzen ein bekanntes, öffentliches Token, um das GitHub Rate-Limit für den Actions-Scan zu umgehen - GITHUB_COM_TOKEN: "ghp_none" + # HIER DIE KORREKTUR: + # 1. Wir übergeben KEIN fehlerhaftes GITHUB_COM_TOKEN mehr. + # 2. Wir zwingen Renovate, für github.com absolut keine Credentials zu senden: + RENOVATE_HOST_RULES: '[{"hostType": "github", "matchHost": "github.com", "token": null}]' - # 2. Wir schalten die Changelogs komplett ab. - # Das spart massig API-Abfragen und verhindert, dass Renovate Fehler-Issues wegen fehlender Rechte erstellt. + # 3. Changelogs aus, um API-Abfragen drastisch zu minimieren (schützt vor IP-Rate-Limits) RENOVATE_FETCH_CHANGELOGS: 'off' - - # 3. Cache aktivieren (Beschleunigt Folge-Builds und schont dein API-Kontingent) RENOVATE_REPOSITORY_CACHE: 'enabled'