name: 'CI: Renovate Config Validate' on: pull_request: branches: - 'master' paths: - '.github/renovate.json' - '.pre-commit-config.yaml' concurrency: group: ${{ github.workflow }}-${{ github.event.pull_request.number }} cancel-in-progress: true permissions: {} env: # renovate: datasource=pypi depName=prek PREK_VERSION: '0.4.0' jobs: validate: name: Validate Renovate config runs-on: ubuntu-latest timeout-minutes: 10 permissions: contents: read steps: - name: Harden Runner uses: step-security/harden-runner@bf7454d06d71f1098171f2acdf0cd4708d7b5920 # v2.20.0 with: egress-policy: block allowed-endpoints: > api.github.com:443 github.com:443 raw.githubusercontent.com:443 objects.githubusercontent.com:443 codeload.github.com:443 release-assets.githubusercontent.com:443 pypi.org:443 files.pythonhosted.org:443 registry.npmjs.org:443 nodejs.org:443 releases.astral.sh:443 - name: Checkout repository uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6.0.2 with: persist-credentials: false - name: Set up uv uses: astral-sh/setup-uv@5a095e7a2014a4212f075830d4f7277575a9d098 # v7.3.1 - name: Install prek run: uv tool install "prek==${PREK_VERSION}" - name: Validate Renovate config run: prek run renovate-config-validator --files .github/renovate.json