diff --git a/.github/workflows/acceptance.yml b/.github/workflows/acceptance.yml index 349a6a2..e300501 100644 --- a/.github/workflows/acceptance.yml +++ b/.github/workflows/acceptance.yml @@ -18,7 +18,7 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 5 steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: persist-credentials: false - name: bin/sluice is in sync with src/ (assembled launcher) @@ -31,7 +31,7 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 10 steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: persist-credentials: false - name: Build the base stage @@ -58,7 +58,7 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 5 steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: { submodules: recursive, persist-credentials: false } - name: init detection, CLI surface, doctor scans, agent scaffold, installer, laundering gate run: make test-unit # the engine-free lane; membership lives in the Makefile (UNIT_BATS) @@ -68,7 +68,7 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 25 steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: { submodules: recursive, persist-credentials: false } - name: Acceptance tests (egress/run matrix) run: make test-acceptance @@ -78,7 +78,7 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 25 steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: { submodules: recursive, persist-credentials: false } - name: Verify the danger knobs (mask, seccomp, readonly, workspace/apply, doh, allow-ips, ...) run: make test-security @@ -89,7 +89,7 @@ jobs: timeout-minutes: 25 continue-on-error: true steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: { submodules: recursive, persist-credentials: false } - name: Install + configure rootless podman run: | diff --git a/.github/workflows/agents-smoke.yml b/.github/workflows/agents-smoke.yml index 7417f5e..b5d3b14 100644 --- a/.github/workflows/agents-smoke.yml +++ b/.github/workflows/agents-smoke.yml @@ -20,7 +20,7 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 40 steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: { submodules: recursive, persist-credentials: false } - name: Verify agent presets # AGENTS unset -> all presets; no key set -> live probes are no-ops (cred-free gate only). diff --git a/.github/workflows/nightly.yml b/.github/workflows/nightly.yml index 4100fba..02e280c 100644 --- a/.github/workflows/nightly.yml +++ b/.github/workflows/nightly.yml @@ -22,7 +22,7 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 60 steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: { submodules: recursive, persist-credentials: false } - name: Verify runtime examples env: @@ -42,7 +42,7 @@ jobs: matrix: suite: [lock, learn, control-plane] # learn folds in audit; control-plane folds in ls + seams steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: { submodules: recursive, persist-credentials: false } - name: Install grype (pinned, checksummed; for the lock --scan leg) if: matrix.suite == 'lock' @@ -56,7 +56,7 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 60 steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: { submodules: recursive, persist-credentials: false } - name: Verify the Nix example run: test/bats/bin/bats --print-output-on-failure test/nightly-nix.bats diff --git a/.github/workflows/publish-base.yml b/.github/workflows/publish-base.yml index 51316dc..de2a215 100644 --- a/.github/workflows/publish-base.yml +++ b/.github/workflows/publish-base.yml @@ -43,13 +43,13 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 30 # the arm64 leg runs the find / invariant walk under qemu (slow, not stuck) steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: persist-credentials: false - uses: docker/setup-qemu-action@96fe6ef7f33517b61c61be40b68a1882f3264fb8 # v3.7.0 (arm64 emulation for build + structure test) - uses: docker/setup-buildx-action@bb05f3f5519dd87d3ba754cc423b652a5edd6d2c # v4.2.0 - uses: sigstore/cosign-installer@6f9f17788090df1f26f669e9d70d6ae9567deba6 # v4.1.2 - - uses: docker/login-action@af1e73f918a031802d376d3c8bbc3fe56130a9b0 # v4.4.0 + - uses: docker/login-action@abd2ef45e78c5afb21d64d4ca52ee8550d9572c7 # v4.5.1 with: registry: ghcr.io username: ${{ github.actor }} diff --git a/.github/workflows/release.yml b/.github/workflows/release.yml index d50e66f..ee5215f 100644 --- a/.github/workflows/release.yml +++ b/.github/workflows/release.yml @@ -27,7 +27,7 @@ jobs: env: TAG: ${{ github.event.inputs.tag || github.ref_name }} steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: ref: ${{ github.event.inputs.tag || github.ref_name }} fetch-depth: 0 diff --git a/.github/workflows/scans.yml b/.github/workflows/scans.yml index 253268d..b52410f 100644 --- a/.github/workflows/scans.yml +++ b/.github/workflows/scans.yml @@ -21,7 +21,7 @@ jobs: timeout-minutes: 5 continue-on-error: true steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: persist-credentials: false - name: Lint workflows (digest-pinned image; same ref as make lint-ci) @@ -33,10 +33,10 @@ jobs: timeout-minutes: 5 continue-on-error: true steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: persist-credentials: false - - uses: zizmorcore/zizmor-action@192e21d79ab29983730a13d1382995c2307fbcaa # v0.5.7 + - uses: zizmorcore/zizmor-action@6fc4b006235f201fdab3722e17240ab420d580e5 # v0.6.1 with: version: "1.26.1" # pin the CLI too, not just the action advanced-security: false # log-only: no SARIF upload (needs a write grant to the security tab) @@ -47,7 +47,7 @@ jobs: timeout-minutes: 10 continue-on-error: true steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: { fetch-depth: 0, persist-credentials: false } # full history - a leak in any past commit counts - uses: gitleaks/gitleaks-action@e0c47f4f8be36e29cdc102c57e68cb5cbf0e8d1e # v3.0.0 env: diff --git a/.github/workflows/verify-agents.yml b/.github/workflows/verify-agents.yml index 8f48bcf..ee1a8bb 100644 --- a/.github/workflows/verify-agents.yml +++ b/.github/workflows/verify-agents.yml @@ -21,7 +21,7 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 40 steps: - - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: { submodules: recursive, persist-credentials: false } - name: Verify agent presets env: