Security updates reuse a dependabot.yml entry only when its directory matches the manifest's; they scan requirement/ as "/requirement", which no entry declared, so their pull requests bumped the frozen pins of Odoo 12 to 17. Only Odoo 18 now receives updates. Globs replace the exact names and also cover ignore_requirements, pyproject and poetry.lock. Checked: the YAML parses and the globs match 27 files in requirement/, none for odoo18. Not yet checked on GitHub: takes effect once on master. --- FR --- [FIX] dependabot : exclure aussi Odoo 12-17 des mises à jour de sécurité Les mises à jour de sécurité ne reprennent une entrée de dependabot.yml que si son répertoire correspond à celui du manifeste ; elles lisent requirement/ comme « /requirement », qu'aucune entrée ne déclarait, d'où des PR qui modifiaient les versions figées d'Odoo 12 à 17. Seul Odoo 18 reçoit désormais les mises à jour. Des globs remplacent les noms exacts et couvrent aussi ignore_requirements, pyproject et poetry.lock. Vérifié : le YAML se lit et les globs ciblent 27 fichiers de requirement/, aucun pour odoo18. Non vérifié sur GitHub : effectif une fois sur master. Assisted-by: Claude Opus 5.5 |
||
|---|---|---|
| .. | ||
| ISSUE_TEMPLATE | ||
| dependabot.yml | ||
| FUNDING.yml | ||