Skip to content

ci(deps): add 3-day cooldown to npm dependabot updates#60

Merged
obcode merged 1 commit into
mainfrom
chore/dependabot-cooldown
Jul 26, 2026
Merged

ci(deps): add 3-day cooldown to npm dependabot updates#60
obcode merged 1 commit into
mainfrom
chore/dependabot-cooldown

Conversation

@obcode

@obcode obcode commented Jul 26, 2026

Copy link
Copy Markdown
Owner

Warum

Dependabot wählt immer die neuesten Paketversionen. pnpm 11 lehnt beim
`install --frozen-lockfile` aber Pakete ab, die jünger als ~24h sind
(`minimumReleaseAge`, Supply-Chain-Schutz). Dadurch lief die CI bei
Dependabot-PRs regelmäßig rot (`ERR_PNPM_MINIMUM_RELEASE_AGE_VIOLATION`),
bis die Pakete alt genug waren — zuletzt PR #59 (daisyui/eslint/svelte).

Was

`cooldown: default-days: 3` für das npm-Ökosystem: Dependabot schlägt nur
Versionen vor, die schon ≥3 Tage alt sind. Damit greift die 24h-Sperre nie
mehr. Kein Code-Change, nur Config.

Nach dem Merge wird PR #59 per `@dependabot recreate` neu gebaut und läuft
dann grün durch.

🤖 Generated with Claude Code

Dependabot picked brand-new package versions and regularly tripped pnpm's
~24h minimumReleaseAge gate, turning CI red until the packages aged out.
A cooldown makes Dependabot only propose versions that are already a few
days old, so the release-age gate never fires.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
@obcode
obcode merged commit 7ef1e3f into main Jul 26, 2026
3 checks passed
@obcode
obcode deleted the chore/dependabot-cooldown branch July 26, 2026 08:03
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant