Renovate config

renovate.json → schedule

Configure o Renovate para atualizações automáticas de dependências, automatizando os PRs de correções de segurança.

Use quando quiser automação de atualizações: o Renovate (da Mend) gera os PRs de dependências desatualizadas (incluindo vulneráveis) com a configuração do renovate.json — o schedule (quando), os grupos e as políticas de majors. É a automação do SCA: dependências atualizadas pelos PRs do Renovate (com o CI validando) e correções de segurança aplicadas sem trabalho manual. No DevSecOps, o Renovate complementa o Dependabot: configuração fina (schedule, agrupamentos) e atualizações de monorepos. O renovate.json define a política: as dependências são atualizadas com o gate do CI.

Não use sem o CI que valida os PRs: o Renovate gera os PRs — a validação (testes, SCA) do CI é o que permite o merge com confiança; sem o CI, os PRs do Renovate se acumulam sem revisão. E atenção: atualizações automáticas de majors quebram (breaking changes): a política (majors separados ou agrupados) deve ser configurada com critério. O bot do Renovate requer instalação (app do GitHub) e token. Para alertas de segurança (não atualizações), use o Dependabot (024); o Renovate é automação ampla.