diff --git a/.github/workflows/_ai-pr-review-core.yml b/.github/workflows/_ai-pr-review-core.yml index 40599f0488..f711b0e5f5 100644 --- a/.github/workflows/_ai-pr-review-core.yml +++ b/.github/workflows/_ai-pr-review-core.yml @@ -80,14 +80,14 @@ jobs: - name: 'Checkout PR code (pull_request)' if: |- ${{ inputs.event_name == 'pull_request' }} - uses: 'actions/checkout@08c6903cd8c0fde910a37f88322edcfb5dd907a8' # ratchet:actions/checkout@v4 + uses: 'actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1' # ratchet:actions/checkout@v4 with: fetch-depth: 1 # PR diff and metadata come from the gh API; git history is not needed. - name: 'Checkout PR code (workflow_dispatch)' if: |- ${{ inputs.event_name == 'workflow_dispatch' }} - uses: 'actions/checkout@08c6903cd8c0fde910a37f88322edcfb5dd907a8' # ratchet:actions/checkout@v4 + uses: 'actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1' # ratchet:actions/checkout@v4 with: fetch-depth: 1 ref: 'refs/pull/${{ inputs.pr_number_dispatch }}/head' @@ -95,7 +95,7 @@ jobs: - name: 'Checkout PR code (issue_comment)' if: |- ${{ inputs.event_name == 'issue_comment' }} - uses: 'actions/checkout@08c6903cd8c0fde910a37f88322edcfb5dd907a8' # ratchet:actions/checkout@v4 + uses: 'actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1' # ratchet:actions/checkout@v4 with: fetch-depth: 1 ref: 'refs/pull/${{ inputs.pr_number_issue }}/head' @@ -103,7 +103,7 @@ jobs: - name: 'Checkout PR code (pull_request_review & pull_request_review_comment)' if: |- ${{ inputs.event_name == 'pull_request_review' || inputs.event_name == 'pull_request_review_comment' }} - uses: 'actions/checkout@08c6903cd8c0fde910a37f88322edcfb5dd907a8' # ratchet:actions/checkout@v4 + uses: 'actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1' # ratchet:actions/checkout@v4 with: fetch-depth: 1 ref: 'refs/pull/${{ inputs.pr_number_review }}/head' @@ -127,7 +127,7 @@ jobs: id: 'generate_token' if: |- ${{ inputs.app_id != '' }} - uses: 'actions/create-github-app-token@67018539274d69449ef7c02e8e71183d1719ab42' # ratchet:actions/create-github-app-token@v2 + uses: 'actions/create-github-app-token@bcd2ba49218906704ab6c1aa796996da409d3eb1' # ratchet:actions/create-github-app-token@v2 with: app-id: '${{ inputs.app_id }}' private-key: '${{ secrets.APP_PRIVATE_KEY }}' @@ -355,7 +355,7 @@ jobs: - name: 'Post PR review failure comment' if: |- ${{ failure() && (steps.gemini_pr_review.outcome == 'failure' || steps.gemini_pr_review.outcome == 'skipped') }} - uses: 'actions/github-script@ed597411d8f924073f98dfc5c65a23a2325f34cd' + uses: 'actions/github-script@3a2844b7e9c422d3c10d287c895573f7108da1b3' with: github-token: '${{ steps.generate_token.outputs.token || secrets.GITHUB_TOKEN_SECRET }}' script: |- diff --git a/.github/workflows/ai-cli.yml b/.github/workflows/ai-cli.yml index 3614f70eb5..56a2e972d4 100644 --- a/.github/workflows/ai-cli.yml +++ b/.github/workflows/ai-cli.yml @@ -67,7 +67,7 @@ jobs: id: 'generate_token' if: |- ${{ vars.APP_ID }} - uses: 'actions/create-github-app-token@67018539274d69449ef7c02e8e71183d1719ab42' # ratchet:actions/create-github-app-token@v2 + uses: 'actions/create-github-app-token@bcd2ba49218906704ab6c1aa796996da409d3eb1' # ratchet:actions/create-github-app-token@v2 with: app-id: '${{ vars.APP_ID }}' private-key: '${{ secrets.APP_PRIVATE_KEY }}' @@ -120,7 +120,7 @@ jobs: - name: 'Checkout PR branch' if: |- ${{ steps.get_context.outputs.is_pr == 'true' }} - uses: 'actions/checkout@08c6903cd8c0fde910a37f88322edcfb5dd907a8' # ratchet:actions/checkout@v4 + uses: 'actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1' # ratchet:actions/checkout@v4 with: token: '${{ steps.generate_token.outputs.token || secrets.GITHUB_TOKEN }}' repository: '${{ github.repository }}' @@ -130,7 +130,7 @@ jobs: - name: 'Checkout main branch' if: |- ${{ steps.get_context.outputs.is_pr == 'false' }} - uses: 'actions/checkout@08c6903cd8c0fde910a37f88322edcfb5dd907a8' # ratchet:actions/checkout@v4 + uses: 'actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1' # ratchet:actions/checkout@v4 with: token: '${{ steps.generate_token.outputs.token || secrets.GITHUB_TOKEN }}' repository: '${{ github.repository }}' diff --git a/.github/workflows/ai-issue-automated-triage.yml b/.github/workflows/ai-issue-automated-triage.yml index f5ffc0f0a8..ae8b0ecc60 100644 --- a/.github/workflows/ai-issue-automated-triage.yml +++ b/.github/workflows/ai-issue-automated-triage.yml @@ -48,13 +48,13 @@ jobs: steps: - name: 'Checkout repository' - uses: 'actions/checkout@08c6903cd8c0fde910a37f88322edcfb5dd907a8' # ratchet:actions/checkout@v4 + uses: 'actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1' # ratchet:actions/checkout@v4 - name: 'Generate GitHub App Token' id: 'generate_token' if: |- ${{ vars.APP_ID }} - uses: 'actions/create-github-app-token@67018539274d69449ef7c02e8e71183d1719ab42' # ratchet:actions/create-github-app-token@v2 + uses: 'actions/create-github-app-token@bcd2ba49218906704ab6c1aa796996da409d3eb1' # ratchet:actions/create-github-app-token@v2 with: app-id: '${{ vars.APP_ID }}' private-key: '${{ secrets.APP_PRIVATE_KEY }}' @@ -127,7 +127,7 @@ jobs: - name: 'Post Issue Triage Failure Comment' if: |- ${{ failure() && steps.gemini_issue_triage.outcome == 'failure' }} - uses: 'actions/github-script@ed597411d8f924073f98dfc5c65a23a2325f34cd' + uses: 'actions/github-script@3a2844b7e9c422d3c10d287c895573f7108da1b3' with: github-token: '${{ steps.generate_token.outputs.token || secrets.GITHUB_TOKEN }}' script: |- diff --git a/.github/workflows/ai-issue-scheduled-triage.yml b/.github/workflows/ai-issue-scheduled-triage.yml index d63f34e5ac..74ec714f91 100644 --- a/.github/workflows/ai-issue-scheduled-triage.yml +++ b/.github/workflows/ai-issue-scheduled-triage.yml @@ -30,13 +30,13 @@ jobs: steps: - name: 'Checkout repository' - uses: 'actions/checkout@08c6903cd8c0fde910a37f88322edcfb5dd907a8' # ratchet:actions/checkout@v4 + uses: 'actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1' # ratchet:actions/checkout@v4 - name: 'Generate GitHub App Token' id: 'generate_token' if: |- ${{ vars.APP_ID }} - uses: 'actions/create-github-app-token@67018539274d69449ef7c02e8e71183d1719ab42' # ratchet:actions/create-github-app-token@v2 + uses: 'actions/create-github-app-token@bcd2ba49218906704ab6c1aa796996da409d3eb1' # ratchet:actions/create-github-app-token@v2 with: app-id: '${{ vars.APP_ID }}' private-key: '${{ secrets.APP_PRIVATE_KEY }}' diff --git a/.github/workflows/dependabot-auto-merge.yml b/.github/workflows/dependabot-auto-merge.yml index 7df2966a53..2061800b31 100644 --- a/.github/workflows/dependabot-auto-merge.yml +++ b/.github/workflows/dependabot-auto-merge.yml @@ -28,7 +28,7 @@ jobs: steps: - name: Dependabot metadata id: metadata - uses: dependabot/fetch-metadata@v2 + uses: dependabot/fetch-metadata@v3 with: github-token: "${{ secrets.GITHUB_TOKEN }}" @@ -94,7 +94,7 @@ jobs: - name: Checkout code if: steps.check.outputs.is_dependabot == 'true' - uses: actions/checkout@v5 + uses: actions/checkout@v7 with: ref: refs/pull/${{ steps.pr.outputs.number }}/head fetch-depth: 0 diff --git a/.github/workflows/docs-links.yml b/.github/workflows/docs-links.yml index 6b99412739..053ea6df77 100644 --- a/.github/workflows/docs-links.yml +++ b/.github/workflows/docs-links.yml @@ -27,7 +27,7 @@ jobs: steps: - name: Checkout repository - uses: actions/checkout@v4 + uses: actions/checkout@v7 - name: Check links # Lychee: covers relative filesystem links, anchor links, and diff --git a/.github/workflows/python-dependency-policy.yml b/.github/workflows/python-dependency-policy.yml index 0aa1bbd4c4..0820d6b85c 100644 --- a/.github/workflows/python-dependency-policy.yml +++ b/.github/workflows/python-dependency-policy.yml @@ -46,7 +46,7 @@ jobs: steps: - name: Checkout repository - uses: actions/checkout@08c6903cd8c0fde910a37f88322edcfb5dd907a8 # ratchet:actions/checkout@v4 + uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # ratchet:actions/checkout@v4 with: fetch-depth: 0 @@ -56,7 +56,7 @@ jobs: # python-version is set here so that `python3` in the hash-check step # (which uses stdlib tomllib, available since 3.11) always resolves to # a known-good interpreter. - uses: astral-sh/setup-uv@445689ea25e0de0a23313031f5fe577c74ae45a1 # ratchet:astral-sh/setup-uv@v6.3.0 + uses: astral-sh/setup-uv@37802adc94f370d6bfd71619e3f0bf239e1f3b78 # ratchet:astral-sh/setup-uv@v7.6.0 with: python-version: "3.11" diff --git a/.github/workflows/python-format.yml b/.github/workflows/python-format.yml index 7eb4ade150..aff3a61e84 100644 --- a/.github/workflows/python-format.yml +++ b/.github/workflows/python-format.yml @@ -34,12 +34,12 @@ jobs: runs-on: ubuntu-latest steps: - name: Checkout Repository - uses: actions/checkout@v4 + uses: actions/checkout@v7 with: fetch-depth: 0 # Fetch complete history to locate the merge-base cleanly - name: Install uv - uses: astral-sh/setup-uv@v6 + uses: astral-sh/setup-uv@v7 with: python-version: "3.11" enable-cache: false @@ -92,12 +92,12 @@ jobs: runs-on: ubuntu-latest steps: - name: Checkout Repository - uses: actions/checkout@v4 + uses: actions/checkout@v7 with: fetch-depth: 0 # Fetch complete history to locate the merge-base cleanly - name: Install uv - uses: astral-sh/setup-uv@v6 + uses: astral-sh/setup-uv@v7 with: python-version: "3.11" enable-cache: false diff --git a/.github/workflows/python-tests.yml b/.github/workflows/python-tests.yml index e3de61b187..396a6cdde0 100644 --- a/.github/workflows/python-tests.yml +++ b/.github/workflows/python-tests.yml @@ -46,7 +46,7 @@ jobs: steps: - name: Checkout repository - uses: actions/checkout@v4 + uses: actions/checkout@v7 with: fetch-depth: 0 @@ -186,12 +186,12 @@ jobs: steps: - name: Checkout repository - uses: actions/checkout@v4 + uses: actions/checkout@v7 - name: Install uv # Leave enable-cache at the default (true) — wheel caching between # runs is worthwhile here (contrast with detect-recipes above). - uses: astral-sh/setup-uv@v6 + uses: astral-sh/setup-uv@v7 with: python-version: "3.11" diff --git a/.github/workflows/python-validate-recipe.yml b/.github/workflows/python-validate-recipe.yml index d4efe279b8..7ebe059f01 100644 --- a/.github/workflows/python-validate-recipe.yml +++ b/.github/workflows/python-validate-recipe.yml @@ -29,12 +29,12 @@ jobs: steps: - name: Checkout repository - uses: actions/checkout@v4 + uses: actions/checkout@v7 with: fetch-depth: 0 - name: Install uv - uses: astral-sh/setup-uv@v6 + uses: astral-sh/setup-uv@v7 with: python-version: "3.11" enable-cache: false diff --git a/.github/workflows/tools-tests.yml b/.github/workflows/tools-tests.yml index f47f4868b1..e90c6723ac 100644 --- a/.github/workflows/tools-tests.yml +++ b/.github/workflows/tools-tests.yml @@ -32,10 +32,10 @@ jobs: steps: - name: Checkout repository - uses: actions/checkout@v4 + uses: actions/checkout@v7 - name: Install uv - uses: astral-sh/setup-uv@v6 + uses: astral-sh/setup-uv@v7 with: # Test against the minimum supported Python version. python-version: "3.11" diff --git a/.github/workflows/validate-recipe-structure.yml b/.github/workflows/validate-recipe-structure.yml index eb78063829..8a167b15c1 100644 --- a/.github/workflows/validate-recipe-structure.yml +++ b/.github/workflows/validate-recipe-structure.yml @@ -47,12 +47,12 @@ jobs: steps: - name: Checkout repository - uses: actions/checkout@v4 + uses: actions/checkout@v7 with: fetch-depth: 0 - name: Install uv - uses: astral-sh/setup-uv@v6 + uses: astral-sh/setup-uv@v7 with: # Pin explicitly for reproducibility and to match the sibling # python-validate-recipe.yml step. Structure checks only need