Renovate config

renovate.json → schedule

Configura Renovate para las actualizaciones automáticas de las dependencias, automatizando los PR de los fixes de seguridad.

Úsalo cuando quieras la automatización de las actualizaciones: Renovate (de Mend) genera los PR de las dependencias desactualizadas (incluidas las vulnerables) con la configuración del renovate.json — el schedule (cuándo), los grupos, las políticas de los majors. Es la automatización del SCA: las dependencias actualizadas por los PR de Renovate (con el CI validando) y los fixes de seguridad aplicados sin el trabajo manual. En el DevSecOps, Renovate complementa a Dependabot: la configuración fina (el schedule, las agrupaciones) y las actualizaciones de los monorepos. El renovate.json define la política: las dependencias se actualizan con el gate del CI.

No lo uses sin el CI que valida los PR: Renovate genera los PR — la validación (los tests, el SCA) del CI es lo que permite el merge con confianza; sin el CI, los PR de Renovate se acumulan sin revisar. Y ojo: las actualizaciones automáticas de los majors rompen (las breaking changes): la política (los majors separados o agrupados) se configura con criterio. El bot de Renovate requiere la instalación (la app de GitHub) y el token. Para las alertas de seguridad (no las actualizaciones), Dependabot (024); Renovate es la automatización amplia.