From a02d9104a1dc484038c66ffaa11b830fbf4adfa5 Mon Sep 17 00:00:00 2001 From: Claude Date: Mon, 10 Aug 2026 13:34:59 +0000 Subject: [PATCH] =?UTF-8?q?ci:=20Dependabot-Gruppen=20=C3=BCber=20alle=20U?= =?UTF-8?q?pdate-Typen=20ziehen?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Die npm-Gruppe deckte nur `minor` und `patch` ab. Ein Major-Sprung fiel heraus und bekam einen eigenen Pull Request — genau das ist am 10.08. passiert und hat main rot gemacht: #106 (minor) und #107 (major) wurden nacheinander gemergt, der zweite nahm beim Merge die package.json-Änderung des ersten zurück, behielt aber dessen Lock-Eintrag. Danach verweigerte npm ci den Dienst. Jetzt eine Gruppe über alle npm-Abhängigkeiten und alle Update-Typen. Zwei gleichzeitig offene npm-Pull-Requests kann es damit nicht mehr geben. Beim Prüfen fiel derselbe Fehler im Composer-Abschnitt auf: dev-werkzeuge deckte ebenfalls nur minor und patch ab, ein Major bei PHPUnit oder PHPStan hätte dieselbe Kollision an composer.lock erzeugt. Ebenfalls um major erweitert. Carbon Fields bleibt davon unberührt: Die Gruppe greift nur bei dependency-type development, die einzige Laufzeitabhängigkeit bekommt weiterhin ihren eigenen Pull Request. Das ist so gewollt — der Block FORMULAR-DESIGN in assets/css/admin.css hängt an rund zwanzig ihrer Klassennamen. Geprüft: YAML aller drei Konfigurationsdateien geparst, Schema-Version 2, und eine Gegenprüfung, dass keine Gruppe mehr Update-Typen auslässt. Vollständiger Testdurchlauf gegen diesen Stand: PHPUnit 199 Tests / 1633 Assertions, PHPStan Level 6 ohne Befund, PHPCS über 35 Dateien ohne Verstoß, npm ci Exit 0, SHACL alle drei Fixtures conforms, Übersetzungen vollständig, Feld-Katalog und -Referenz deckungsgleich. https://claude.ai/code/session_01JB1xUQM892bVZ4Yv3MZjvq --- .github/dependabot.yml | 29 ++++++++++++++++++++++++++--- 1 file changed, 26 insertions(+), 3 deletions(-) diff --git a/.github/dependabot.yml b/.github/dependabot.yml index 1e134ed..452d31f 100644 --- a/.github/dependabot.yml +++ b/.github/dependabot.yml @@ -31,9 +31,22 @@ updates: groups: # Die Werkzeugkette wird zusammen aktualisiert: PHPCS, WPCS, PHPStan, # PHPUnit und WP_Mock einzeln durchzureichen erzeugt nur Rauschen. + # + # Ausdrücklich inklusive `major` — aus demselben Grund wie bei npm: Ein + # Major-Sprung außerhalb der Gruppe bekäme einen eigenen Pull Request, + # und zwei gleichzeitig offene Pull Requests an derselben Lock-Datei + # führen beim Mergen zu genau dem Zustand, der am 10.08. main rot + # gemacht hat. + # + # Carbon Fields ist davon nicht betroffen: Die Gruppe greift nur bei + # `dependency-type: development`, die einzige Laufzeitabhängigkeit + # bekommt weiterhin ihren eigenen Pull Request. Das ist so gewollt — + # der Block FORMULAR-DESIGN in assets/css/admin.css hängt an rund + # zwanzig ihrer Klassennamen und muss bei einem Sprung geprüft werden. dev-werkzeuge: dependency-type: "development" update-types: + - "major" - "minor" - "patch" @@ -42,6 +55,14 @@ updates: # rdf-validate-shacl und @zazuko/env-node für die SHACL-Prüfung in der CI. # Nichts davon wird ausgeliefert — node_modules/ ist gitignored und # bin/build-release.sh kopiert es nicht ins Plugin-Paket. + # + # EINE Gruppe über alles, ausdrücklich inklusive `major`. Vorher deckte die + # Gruppe nur `minor` und `patch` ab; ein Major-Sprung fiel heraus und bekam + # einen eigenen Pull Request. Genau das ist am 10.08. passiert und hat main + # rot gemacht: Zwei npm-Pull-Requests (#106 minor, #107 major) wurden + # nacheinander gemergt, der zweite nahm beim Merge die package.json-Änderung + # des ersten zurück, behielt aber dessen Lock-Eintrag — danach verweigerte + # `npm ci` den Dienst. Mit einer Gruppe kann dieser Fall nicht mehr auftreten. - package-ecosystem: "npm" directory: "/" schedule: @@ -49,14 +70,16 @@ updates: day: "monday" time: "07:00" timezone: "Europe/Berlin" - open-pull-requests-limit: 5 + open-pull-requests-limit: 3 commit-message: prefix: "chore(deps)" prefix-development: "chore(deps-dev)" groups: - npm-werkzeuge: - dependency-type: "development" + npm: + patterns: + - "*" update-types: + - "major" - "minor" - "patch"