diff --git a/.github/workflows/analytics.yml b/.github/workflows/analytics.yml index ab66573..e68761f 100644 --- a/.github/workflows/analytics.yml +++ b/.github/workflows/analytics.yml @@ -25,7 +25,7 @@ jobs: name: Lint Analytics runs-on: ubuntu-latest steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 - name: Verify no generated gRPC/protobuf code is committed run: | @@ -37,13 +37,13 @@ jobs: fi - name: Set up Go - uses: actions/setup-go@d35c59abb061a4a6fb18e82ac0862c26744d6ab5 # v5.5.0 + uses: actions/setup-go@40f1582b2485089dde7abd97c1529aa768e1baff # v5.6.0 with: go-version-file: services/analytics/go.mod cache-dependency-path: services/analytics/go.sum - name: Set up buf - uses: bufbuild/buf-action@fd21066df7214747548607aaa45548ba2b9bc1ff # v1.4.0 + uses: bufbuild/buf-action@8c6a16e16f12ba20b6470afa9c2ba9b5ba8c97c3 # v1.5.0 with: version: ${{ env.BUF_VERSION }} setup_only: true @@ -86,16 +86,16 @@ jobs: ports: - 5432:5432 steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 - name: Set up Go - uses: actions/setup-go@d35c59abb061a4a6fb18e82ac0862c26744d6ab5 # v5.5.0 + uses: actions/setup-go@40f1582b2485089dde7abd97c1529aa768e1baff # v5.6.0 with: go-version-file: services/analytics/go.mod cache-dependency-path: services/analytics/go.sum - name: Set up buf - uses: bufbuild/buf-action@fd21066df7214747548607aaa45548ba2b9bc1ff # v1.4.0 + uses: bufbuild/buf-action@8c6a16e16f12ba20b6470afa9c2ba9b5ba8c97c3 # v1.5.0 with: version: ${{ env.BUF_VERSION }} setup_only: true @@ -124,16 +124,16 @@ jobs: # generated internal/pb stubs (generate-in-build, never # committed) -- so this job needs its own checkout + codegen # before the scan, with the action's built-in checkout disabled. - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 - name: Set up Go - uses: actions/setup-go@d35c59abb061a4a6fb18e82ac0862c26744d6ab5 # v5.5.0 + uses: actions/setup-go@40f1582b2485089dde7abd97c1529aa768e1baff # v5.6.0 with: go-version-file: services/analytics/go.mod cache-dependency-path: services/analytics/go.sum - name: Set up buf - uses: bufbuild/buf-action@fd21066df7214747548607aaa45548ba2b9bc1ff # v1.4.0 + uses: bufbuild/buf-action@8c6a16e16f12ba20b6470afa9c2ba9b5ba8c97c3 # v1.5.0 with: version: ${{ env.BUF_VERSION }} setup_only: true @@ -154,7 +154,7 @@ jobs: name: Build analytics image runs-on: ubuntu-latest steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 - name: Build image (no push) run: | diff --git a/.github/workflows/backend.yml b/.github/workflows/backend.yml index 34e5286..05af1e8 100644 --- a/.github/workflows/backend.yml +++ b/.github/workflows/backend.yml @@ -17,7 +17,7 @@ jobs: name: Lint Backend runs-on: ubuntu-latest steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 - name: Verify no generated gRPC/protobuf code is committed run: | @@ -68,7 +68,7 @@ jobs: - 5432:5432 steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 - name: Set up Python uses: actions/setup-python@ece7cb06caefa5fff74198d8649806c4678c61a1 # v6 diff --git a/.github/workflows/canary.yml b/.github/workflows/canary.yml index d7e70ef..7cf5f49 100644 --- a/.github/workflows/canary.yml +++ b/.github/workflows/canary.yml @@ -17,7 +17,7 @@ jobs: name: Lint Canary runs-on: ubuntu-latest steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 # No version tags upstream (rolling channel branches); pinned to # the toolchain input below, which must match .mise.toml (ADR-0012). @@ -40,7 +40,7 @@ jobs: name: Test Canary runs-on: ubuntu-latest steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 - name: Set up Rust uses: dtolnay/rust-toolchain@2c7215f132e9ebf062739d9130488b56d53c060c # master @@ -60,7 +60,7 @@ jobs: name: Audit Canary (cargo-deny) runs-on: ubuntu-latest steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 - name: cargo-deny (advisories, bans, licenses, sources) uses: EmbarkStudios/cargo-deny-action@3c6349835b2b7b196a839186cb8b78e02f7b5f25 # v2.1.1 @@ -71,7 +71,7 @@ jobs: name: Build canary image runs-on: ubuntu-latest steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 - name: Build image (no push) run: | diff --git a/.github/workflows/checks.yml b/.github/workflows/checks.yml index b8a230b..73f8f56 100644 --- a/.github/workflows/checks.yml +++ b/.github/workflows/checks.yml @@ -20,7 +20,7 @@ jobs: name: Git hooks (prek) runs-on: ubuntu-latest steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 # Same tool and config as local `prek run --all-files` / `make lint-infra` - name: Run prek @@ -31,7 +31,7 @@ jobs: if: github.event_name == 'pull_request' runs-on: ubuntu-latest steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 - name: Set up Node.js uses: actions/setup-node@249970729cb0ef3589644e2896645e5dc5ba9c38 # v6 @@ -55,7 +55,7 @@ jobs: if: github.event_name != 'pull_request' runs-on: ubuntu-latest steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 with: # the whole point: scan every commit, not the checkout fetch-depth: 0 diff --git a/.github/workflows/e2e.yml b/.github/workflows/e2e.yml index 4728cc2..f8ad66e 100644 --- a/.github/workflows/e2e.yml +++ b/.github/workflows/e2e.yml @@ -45,7 +45,7 @@ jobs: permissions: contents: read steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 with: # build + local compose run only, nothing pushes back -- keep # the token out of the local git config diff --git a/.github/workflows/frontend.yml b/.github/workflows/frontend.yml index b01eafb..8cf454b 100644 --- a/.github/workflows/frontend.yml +++ b/.github/workflows/frontend.yml @@ -17,7 +17,7 @@ jobs: name: Lint Frontend runs-on: ubuntu-latest steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 - name: Set up Node.js uses: actions/setup-node@249970729cb0ef3589644e2896645e5dc5ba9c38 # v6 @@ -39,7 +39,7 @@ jobs: name: Test Frontend runs-on: ubuntu-latest steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 - name: Set up Node.js uses: actions/setup-node@249970729cb0ef3589644e2896645e5dc5ba9c38 # v6 diff --git a/.github/workflows/images.yml b/.github/workflows/images.yml index e0fc88a..1d58ff8 100644 --- a/.github/workflows/images.yml +++ b/.github/workflows/images.yml @@ -71,7 +71,7 @@ jobs: context: loadgen extra_build_args: "--build-context loadprofile=loadprofile --build-context proto=proto" steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 with: # build+scan only, no pushes back -- do not leave the token in # the local git config diff --git a/.github/workflows/nightly.yml b/.github/workflows/nightly.yml index c989884..3718a66 100644 --- a/.github/workflows/nightly.yml +++ b/.github/workflows/nightly.yml @@ -29,7 +29,7 @@ jobs: permissions: contents: read steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 with: persist-credentials: false diff --git a/.github/workflows/parity.yml b/.github/workflows/parity.yml index d414d44..7199aca 100644 --- a/.github/workflows/parity.yml +++ b/.github/workflows/parity.yml @@ -27,7 +27,7 @@ jobs: permissions: contents: read steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 with: # read-only job, nothing pushes back -- keep the token out of # the local git config @@ -42,7 +42,7 @@ jobs: run: node loadprofile/parity/compare.mjs - name: Set up Go - uses: actions/setup-go@d35c59abb061a4a6fb18e82ac0862c26744d6ab5 # v5.5.0 + uses: actions/setup-go@40f1582b2485089dde7abd97c1529aa768e1baff # v5.6.0 with: go-version-file: services/analytics/go.mod cache-dependency-path: services/analytics/go.sum diff --git a/.github/workflows/proto.yml b/.github/workflows/proto.yml index 9d24172..4b42778 100644 --- a/.github/workflows/proto.yml +++ b/.github/workflows/proto.yml @@ -25,10 +25,10 @@ jobs: name: Lint + format proto runs-on: ubuntu-latest steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 - name: buf lint + format - uses: bufbuild/buf-action@fd21066df7214747548607aaa45548ba2b9bc1ff # v1.4.0 + uses: bufbuild/buf-action@8c6a16e16f12ba20b6470afa9c2ba9b5ba8c97c3 # v1.5.0 with: version: "1.72.0" # keep in sync with .mise.toml (buf = "1.72") input: proto @@ -40,7 +40,7 @@ jobs: if: github.event_name == 'pull_request' runs-on: ubuntu-latest steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 with: fetch-depth: 0 @@ -65,7 +65,7 @@ jobs: - name: buf breaking if: steps.baseline.outputs.exists == 'true' - uses: bufbuild/buf-action@fd21066df7214747548607aaa45548ba2b9bc1ff # v1.4.0 + uses: bufbuild/buf-action@8c6a16e16f12ba20b6470afa9c2ba9b5ba8c97c3 # v1.5.0 with: version: "1.72.0" # keep in sync with .mise.toml (buf = "1.72") input: proto diff --git a/.github/workflows/release.yml b/.github/workflows/release.yml index c903899..50389cd 100644 --- a/.github/workflows/release.yml +++ b/.github/workflows/release.yml @@ -15,7 +15,7 @@ jobs: name: Release Placeholder runs-on: ubuntu-latest steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 # untrusted values reach the shell only via env, never by direct # interpolation into the script body (script-injection guard) diff --git a/.github/workflows/renovate.yml b/.github/workflows/renovate.yml index 1ddc19e..04e4ceb 100644 --- a/.github/workflows/renovate.yml +++ b/.github/workflows/renovate.yml @@ -20,7 +20,7 @@ jobs: name: Renovate runs-on: ubuntu-latest steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 - name: Require PR_PAT_TOKEN env: @@ -32,7 +32,7 @@ jobs: fi - name: Run Renovate - uses: renovatebot/github-action@3064367f740a1a91cca218698a63902689cce200 # v46.1.20 + uses: renovatebot/github-action@1a96852b0384df1837619d04c60b2d10d1f9ff08 # v46.1.21 with: token: ${{ secrets.PR_PAT_TOKEN }} env: diff --git a/.github/workflows/reports-ui.yml b/.github/workflows/reports-ui.yml index 52c4445..a4d6ebd 100644 --- a/.github/workflows/reports-ui.yml +++ b/.github/workflows/reports-ui.yml @@ -28,7 +28,7 @@ jobs: name: Lint Reports UI runs-on: ubuntu-latest steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 with: persist-credentials: false @@ -69,7 +69,7 @@ jobs: name: Build reports-ui image runs-on: ubuntu-latest steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 with: persist-credentials: false diff --git a/.github/workflows/reports.yml b/.github/workflows/reports.yml index 4f894ed..36e6967 100644 --- a/.github/workflows/reports.yml +++ b/.github/workflows/reports.yml @@ -30,7 +30,7 @@ jobs: name: Lint Reports runs-on: ubuntu-latest steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 with: persist-credentials: false @@ -51,7 +51,7 @@ jobs: name: Test Reports runs-on: ubuntu-latest steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 with: persist-credentials: false @@ -74,7 +74,7 @@ jobs: name: Audit Reports (Trivy lockfile scan) runs-on: ubuntu-latest steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 with: persist-credentials: false @@ -101,7 +101,7 @@ jobs: name: Build reports image runs-on: ubuntu-latest steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 with: persist-credentials: false