Fix: Renovate-Authentifizierung und Custom-Cargo-Registry
Testing Build, Publish & Preview Release / Build, Publish Packages (Testing) & Create Preview Release (push) Skipped
TruffleHog Secret Scan / TruffleHog (push) Successful in 13s
Security Scans / Trivy & OSV-Scanner (push) Successful in 28s

- Renovate-Workflow: Host in RENOVATE_HOST_RULES statt hartkodiert
  über die bereits genutzte server_url-Expression bezogen
- GITHUB_COM_TOKEN (aus neuem Secret GH_RENOVATE_TOKEN) ergänzt, damit
  Renovate GitHub-gehostete Dependencies authentifiziert statt
  rate-limitiert abfragt
- allowCustomCrateRegistries in renovate.json aktiviert, da sonst
  Lookups für die eigenen Cargo-Pakete (config-ctdra, logger-ctdra)
  aus der Gitea-Registry fehlschlagen

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01E7r1oHC5ezNRnDuneTRCtN
This commit is contained in:
2026-09-11 17:16:32 +02:00
co-authored by Claude Sonnet 5
parent 9c14d965db
commit 10a3ae0bf7
3 changed files with 4 additions and 1 deletions
+2 -1
View File
@@ -21,5 +21,6 @@ jobs:
RENOVATE_AUTODISCOVER: "false"
RENOVATE_GIT_AUTHOR: "Renovate Bot <renovate-bot@creative-dragonslayer.de>"
RENOVATE_HOST_RULES: >-
[{"hostType":"cargo","matchHost":"gitea.creative-dragonslayer.de","token":"${{ secrets.RENOVATE_TOKEN }}"}]
[{"hostType":"cargo","matchHost":"${{ gitea.server_url || github.server_url }}","token":"${{ secrets.RENOVATE_TOKEN }}"}]
GITHUB_COM_TOKEN: ${{ secrets.GH_RENOVATE_TOKEN }}
LOG_LEVEL: info
+1
View File
@@ -148,6 +148,7 @@ Pro CI-Lauf wird genau **eine** Build-Nummer ermittelt und identisch an `cargo d
- `PACKAGE_TOKEN` (bzw. Fallback-Token-Namen wie `RELEASE_TOKEN`, `GITEA_TOKEN`) wird für API-Zugriffe auf Gitea Packages, Container Registry und Releases verwendet.
- `SECURITY_TOKEN` für die Security-Scan-Workflows (Gitea-Issue-Erstellung).
- `RENOVATE_TOKEN` für den Renovate-Workflow.
- `GH_RENOVATE_TOKEN` (optional, Renovate-Workflow, als `GITHUB_COM_TOKEN` an Renovate durchgereicht) GitHub-PAT (Public-Repo-Read genügt), damit Renovate Release-Infos für GitHub-gehostete Dependencies (u.a. `github-actions`-Manager) authentifiziert statt rate-limitiert abfragt.
### 5.5 Renovate (`renovate.json`)
- `baseBranches: ["dev"]` Renovate liest Dependency-Dateien ausschließlich von `dev` und öffnet PRs nur dort, passend zum `dev → testing → main`-Promotion-Flow. Die Konfigurationsdatei selbst muss trotzdem über den Gitea-Default-Branch auffindbar sein.
+1
View File
@@ -4,6 +4,7 @@
"timezone": "Europe/Berlin",
"schedule": ["before 6am on monday"],
"baseBranches": ["dev"],
"allowCustomCrateRegistries": true,
"packageRules": [
{
"matchFileNames": [".gitea/workflows/**"],