Skip to content

Conversation

@TaprootFreak
Copy link
Collaborator

Summary

Aktiviert Dependabot für automatische Dependency-Updates.

Konfiguration

Setting Wert
Schedule Wöchentlich, Montag 06:00 CET
npm Updates Minor + Patch (gruppiert)
Major Updates Ignoriert (manuelles Review)
GitHub Actions Inkludiert
PR Limit Max 10 offene PRs

Gruppierung

  • production-dependencies: Alle Prod-Dependencies (minor/patch) in einem PR
  • dev-dependencies: Alle Dev-Dependencies (minor/patch) in einem PR

Vorteile

  • Automatische Security-Updates
  • Weniger PR-Noise durch Gruppierung
  • Kontrollierte Updates (keine Breaking Changes durch Major-Ignore)

Wichtig

Nach dem Merge muss in den Repository Settings noch Dependabot Security Updates aktiviert werden:
Settings → Code security and analysis → Dependabot alerts → Enable

- Weekly npm dependency updates (Monday 06:00 CET)
- Group minor/patch updates to reduce PR noise
- Separate groups for production and dev dependencies
- Major updates ignored (require manual review)
- GitHub Actions updates included
@TaprootFreak
Copy link
Collaborator Author

Geschlossen: Dependabot ist aktuell nicht sinnvoll - zu viele transitive Vulnerabilities die Major-Upgrades erfordern. Erst nach NestJS/ethers Migration und höherer Test-Coverage wieder evaluieren.

@TaprootFreak TaprootFreak deleted the feature/add-dependabot branch January 3, 2026 16:22
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants