From 5dd9dff045993edab99a0b0ed63d8f8764726c92 Mon Sep 17 00:00:00 2001 From: shuaiplus <2327005759@qq.com> Date: Tue, 30 Jun 2026 13:49:33 +0800 Subject: [PATCH] ci: update actions/checkout and other actions to specific versions --- .github/workflows/codeql.yml | 8 +++---- .github/workflows/security-extra.yml | 26 +++++++++++------------ .github/workflows/sync-global-domains.yml | 6 +++--- .github/workflows/sync-upstream.yml | 2 +- 4 files changed, 21 insertions(+), 21 deletions(-) diff --git a/.github/workflows/codeql.yml b/.github/workflows/codeql.yml index fb30230..88cf643 100644 --- a/.github/workflows/codeql.yml +++ b/.github/workflows/codeql.yml @@ -27,18 +27,18 @@ jobs: steps: - name: Checkout repository - uses: actions/checkout@v7 + uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 with: persist-credentials: false - name: Initialize CodeQL - uses: github/codeql-action/init@v4 + uses: github/codeql-action/init@411bbbe57033eedfc1a82d68c01345aa96c737d7 with: languages: ${{ matrix.language }} build-mode: ${{ matrix.build-mode }} queries: security-extended,security-and-quality - name: Perform CodeQL Analysis - uses: github/codeql-action/analyze@v4 + uses: github/codeql-action/analyze@411bbbe57033eedfc1a82d68c01345aa96c737d7 with: - category: "/language:${{ matrix.language }}" \ No newline at end of file + category: "/language:${{ matrix.language }}" diff --git a/.github/workflows/security-extra.yml b/.github/workflows/security-extra.yml index d3d1b85..c565257 100644 --- a/.github/workflows/security-extra.yml +++ b/.github/workflows/security-extra.yml @@ -18,13 +18,13 @@ jobs: steps: - name: Checkout full history - uses: actions/checkout@v7 + uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 with: fetch-depth: 0 persist-credentials: false - name: Run Gitleaks - uses: gitleaks/gitleaks-action@v3 + uses: gitleaks/gitleaks-action@e0c47f4f8be36e29cdc102c57e68cb5cbf0e8d1e env: GITHUB_TOKEN: ${{ secrets.GITHUB_TOKEN }} GITLEAKS_ENABLE_SUMMARY: "true" @@ -34,7 +34,7 @@ jobs: osv: name: OSV Dependency Scan - uses: google/osv-scanner-action/.github/workflows/osv-scanner-reusable.yml@v2.3.8 + uses: google/osv-scanner-action/.github/workflows/osv-scanner-reusable.yml@9a498708959aeaef5ef730655706c5a1df1edbc2 permissions: contents: read @@ -57,12 +57,12 @@ jobs: steps: - name: Checkout repository - uses: actions/checkout@v7 + uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 with: persist-credentials: false - name: Setup Node.js - uses: actions/setup-node@v6 + uses: actions/setup-node@48b55a011bda9f5d6aeb4c2d9c7362e8dae4041e with: node-version: 22 @@ -88,7 +88,7 @@ jobs: steps: - name: Checkout repository - uses: actions/checkout@v7 + uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 with: persist-credentials: false @@ -123,7 +123,7 @@ jobs: fi - name: Upload Semgrep SARIF - uses: github/codeql-action/upload-sarif@v4 + uses: github/codeql-action/upload-sarif@411bbbe57033eedfc1a82d68c01345aa96c737d7 with: sarif_file: semgrep.sarif category: semgrep @@ -137,7 +137,7 @@ jobs: steps: - name: Checkout repository - uses: actions/checkout@v7 + uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 with: persist-credentials: false @@ -160,12 +160,12 @@ jobs: steps: - name: Checkout repository - uses: actions/checkout@v7 + uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 with: persist-credentials: false - name: Run zizmor - uses: zizmorcore/zizmor-action@v0.5.7 + uses: zizmorcore/zizmor-action@192e21d79ab29983730a13d1382995c2307fbcaa with: persona: auditor min-severity: medium @@ -182,19 +182,19 @@ jobs: steps: - name: Checkout repository - uses: actions/checkout@v7 + uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 with: persist-credentials: false - name: Run OpenSSF Scorecard - uses: ossf/scorecard-action@v2.4.3 + uses: ossf/scorecard-action@99c09fe975337306107572b4fdf4db224cf8e2f2 with: results_file: scorecard.sarif results_format: sarif publish_results: false - name: Upload Scorecard SARIF - uses: github/codeql-action/upload-sarif@v4 + uses: github/codeql-action/upload-sarif@411bbbe57033eedfc1a82d68c01345aa96c737d7 with: sarif_file: scorecard.sarif category: openssf-scorecard diff --git a/.github/workflows/sync-global-domains.yml b/.github/workflows/sync-global-domains.yml index f81a077..e16309e 100644 --- a/.github/workflows/sync-global-domains.yml +++ b/.github/workflows/sync-global-domains.yml @@ -19,9 +19,9 @@ jobs: sync-global-domains: runs-on: ubuntu-latest steps: - - uses: actions/checkout@v7 + - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 - - uses: actions/setup-node@v6 + - uses: actions/setup-node@48b55a011bda9f5d6aeb4c2d9c7362e8dae4041e with: node-version: 22 @@ -32,7 +32,7 @@ jobs: run: git diff --exit-code -- src/static/global_domains.custom.json - name: Create pull request - uses: peter-evans/create-pull-request@v8 + uses: peter-evans/create-pull-request@5f6978faf089d4d20b00c7766989d076bb2fc7f1 with: branch: chore/sync-bitwarden-global-domains delete-branch: true diff --git a/.github/workflows/sync-upstream.yml b/.github/workflows/sync-upstream.yml index bec820c..db3c70b 100644 --- a/.github/workflows/sync-upstream.yml +++ b/.github/workflows/sync-upstream.yml @@ -17,7 +17,7 @@ jobs: sync: runs-on: ubuntu-latest steps: - - uses: actions/checkout@v7 + - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 with: fetch-depth: 0