diff --git a/.github/workflows/_ai-pr-review-core.yml b/.github/workflows/_ai-pr-review-core.yml index d4a959b637..de65a20447 100644 --- a/.github/workflows/_ai-pr-review-core.yml +++ b/.github/workflows/_ai-pr-review-core.yml @@ -80,14 +80,14 @@ jobs: - name: 'Checkout PR code (pull_request)' if: |- ${{ inputs.event_name == 'pull_request' }} - uses: 'actions/checkout@08c6903cd8c0fde910a37f88322edcfb5dd907a8' # ratchet:actions/checkout@v4 + uses: 'actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1' # ratchet:actions/checkout@v4 with: fetch-depth: 1 # PR diff and metadata come from the gh API; git history is not needed. - name: 'Checkout PR code (workflow_dispatch)' if: |- ${{ inputs.event_name == 'workflow_dispatch' }} - uses: 'actions/checkout@08c6903cd8c0fde910a37f88322edcfb5dd907a8' # ratchet:actions/checkout@v4 + uses: 'actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1' # ratchet:actions/checkout@v4 with: fetch-depth: 1 ref: 'refs/pull/${{ inputs.pr_number_dispatch }}/head' @@ -95,7 +95,7 @@ jobs: - name: 'Checkout PR code (issue_comment)' if: |- ${{ inputs.event_name == 'issue_comment' }} - uses: 'actions/checkout@08c6903cd8c0fde910a37f88322edcfb5dd907a8' # ratchet:actions/checkout@v4 + uses: 'actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1' # ratchet:actions/checkout@v4 with: fetch-depth: 1 ref: 'refs/pull/${{ inputs.pr_number_issue }}/head' @@ -103,7 +103,7 @@ jobs: - name: 'Checkout PR code (pull_request_review & pull_request_review_comment)' if: |- ${{ inputs.event_name == 'pull_request_review' || inputs.event_name == 'pull_request_review_comment' }} - uses: 'actions/checkout@08c6903cd8c0fde910a37f88322edcfb5dd907a8' # ratchet:actions/checkout@v4 + uses: 'actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1' # ratchet:actions/checkout@v4 with: fetch-depth: 1 ref: 'refs/pull/${{ inputs.pr_number_review }}/head' @@ -127,7 +127,7 @@ jobs: id: 'generate_token' if: |- ${{ inputs.app_id != '' }} - uses: 'actions/create-github-app-token@67018539274d69449ef7c02e8e71183d1719ab42' # ratchet:actions/create-github-app-token@v2 + uses: 'actions/create-github-app-token@bcd2ba49218906704ab6c1aa796996da409d3eb1' # ratchet:actions/create-github-app-token@v2 with: app-id: '${{ inputs.app_id }}' private-key: '${{ secrets.APP_PRIVATE_KEY }}' @@ -365,7 +365,7 @@ jobs: - name: 'Post PR review failure comment' if: |- ${{ failure() && (steps.gemini_pr_review.outcome == 'failure' || steps.gemini_pr_review.outcome == 'skipped') }} - uses: 'actions/github-script@ed597411d8f924073f98dfc5c65a23a2325f34cd' + uses: 'actions/github-script@3a2844b7e9c422d3c10d287c895573f7108da1b3' with: github-token: '${{ steps.generate_token.outputs.token || secrets.GITHUB_TOKEN_SECRET }}' script: |- diff --git a/.github/workflows/ai-cli.yml b/.github/workflows/ai-cli.yml index a431b1df4d..a111cfd546 100644 --- a/.github/workflows/ai-cli.yml +++ b/.github/workflows/ai-cli.yml @@ -76,7 +76,7 @@ jobs: id: 'generate_token' if: |- ${{ vars.APP_ID }} - uses: 'actions/create-github-app-token@67018539274d69449ef7c02e8e71183d1719ab42' # ratchet:actions/create-github-app-token@v2 + uses: 'actions/create-github-app-token@bcd2ba49218906704ab6c1aa796996da409d3eb1' # ratchet:actions/create-github-app-token@v2 with: app-id: '${{ vars.APP_ID }}' private-key: '${{ secrets.APP_PRIVATE_KEY }}' @@ -142,7 +142,7 @@ jobs: - name: 'Checkout PR branch' if: |- ${{ steps.get_context.outputs.is_pr == 'true' }} - uses: 'actions/checkout@08c6903cd8c0fde910a37f88322edcfb5dd907a8' # ratchet:actions/checkout@v4 + uses: 'actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1' # ratchet:actions/checkout@v4 with: token: '${{ steps.generate_token.outputs.token || secrets.GITHUB_TOKEN }}' repository: '${{ github.repository }}' @@ -152,7 +152,7 @@ jobs: - name: 'Checkout main branch' if: |- ${{ steps.get_context.outputs.is_pr == 'false' }} - uses: 'actions/checkout@08c6903cd8c0fde910a37f88322edcfb5dd907a8' # ratchet:actions/checkout@v4 + uses: 'actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1' # ratchet:actions/checkout@v4 with: token: '${{ steps.generate_token.outputs.token || secrets.GITHUB_TOKEN }}' repository: '${{ github.repository }}' diff --git a/.github/workflows/ai-issue-automated-triage.yml b/.github/workflows/ai-issue-automated-triage.yml index 74ed439c17..5f64824a89 100644 --- a/.github/workflows/ai-issue-automated-triage.yml +++ b/.github/workflows/ai-issue-automated-triage.yml @@ -52,13 +52,13 @@ jobs: steps: - name: 'Checkout repository' - uses: 'actions/checkout@08c6903cd8c0fde910a37f88322edcfb5dd907a8' # ratchet:actions/checkout@v4 + uses: 'actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1' # ratchet:actions/checkout@v4 - name: 'Generate GitHub App Token' id: 'generate_token' if: |- ${{ vars.APP_ID }} - uses: 'actions/create-github-app-token@67018539274d69449ef7c02e8e71183d1719ab42' # ratchet:actions/create-github-app-token@v2 + uses: 'actions/create-github-app-token@bcd2ba49218906704ab6c1aa796996da409d3eb1' # ratchet:actions/create-github-app-token@v2 with: app-id: '${{ vars.APP_ID }}' private-key: '${{ secrets.APP_PRIVATE_KEY }}' @@ -131,7 +131,7 @@ jobs: - name: 'Post Issue Triage Failure Comment' if: |- ${{ failure() && steps.gemini_issue_triage.outcome == 'failure' }} - uses: 'actions/github-script@ed597411d8f924073f98dfc5c65a23a2325f34cd' + uses: 'actions/github-script@3a2844b7e9c422d3c10d287c895573f7108da1b3' with: github-token: '${{ steps.generate_token.outputs.token || secrets.GITHUB_TOKEN }}' script: |- diff --git a/.github/workflows/ai-issue-scheduled-triage.yml b/.github/workflows/ai-issue-scheduled-triage.yml index 4c914c7f59..e5baa6cd9b 100644 --- a/.github/workflows/ai-issue-scheduled-triage.yml +++ b/.github/workflows/ai-issue-scheduled-triage.yml @@ -30,13 +30,13 @@ jobs: steps: - name: 'Checkout repository' - uses: 'actions/checkout@08c6903cd8c0fde910a37f88322edcfb5dd907a8' # ratchet:actions/checkout@v4 + uses: 'actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1' # ratchet:actions/checkout@v4 - name: 'Generate GitHub App Token' id: 'generate_token' if: |- ${{ vars.APP_ID }} - uses: 'actions/create-github-app-token@67018539274d69449ef7c02e8e71183d1719ab42' # ratchet:actions/create-github-app-token@v2 + uses: 'actions/create-github-app-token@bcd2ba49218906704ab6c1aa796996da409d3eb1' # ratchet:actions/create-github-app-token@v2 with: app-id: '${{ vars.APP_ID }}' private-key: '${{ secrets.APP_PRIVATE_KEY }}' diff --git a/.github/workflows/dependabot-auto-merge.yml b/.github/workflows/dependabot-auto-merge.yml index 9490ab7e79..5d8945f630 100644 --- a/.github/workflows/dependabot-auto-merge.yml +++ b/.github/workflows/dependabot-auto-merge.yml @@ -75,7 +75,7 @@ jobs: steps: - name: Dependabot metadata id: metadata - uses: dependabot/fetch-metadata@21025c705c08248db411dc16f3619e6b5f9ea21a # ratchet:dependabot/fetch-metadata@v2.5.0 + uses: dependabot/fetch-metadata@25dd0e34f4fe68f24cc83900b1fe3fe149efef98 # ratchet:dependabot/fetch-metadata@v3.1.0 with: github-token: "${{ secrets.GITHUB_TOKEN }}" @@ -145,7 +145,7 @@ jobs: - name: Checkout code if: steps.check.outputs.is_dependabot == 'true' - uses: actions/checkout@fbc6f3992d24b796d5a048ff273f7fcc4a7b6c09 # ratchet:actions/checkout@v5.1.0 + uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # ratchet:actions/checkout@v7.0.1 with: ref: refs/pull/${{ steps.pr.outputs.number }}/head fetch-depth: 0 diff --git a/.github/workflows/docs-links.yml b/.github/workflows/docs-links.yml index 07c7bb277b..7c7bf42ae9 100644 --- a/.github/workflows/docs-links.yml +++ b/.github/workflows/docs-links.yml @@ -38,7 +38,7 @@ jobs: steps: - name: Checkout repository - uses: actions/checkout@v4 + uses: actions/checkout@v7 - name: Check links # Lychee: covers relative filesystem links, anchor links, and diff --git a/.github/workflows/go-format.yml b/.github/workflows/go-format.yml index 293187641f..0f6e5cc8e9 100644 --- a/.github/workflows/go-format.yml +++ b/.github/workflows/go-format.yml @@ -76,7 +76,7 @@ jobs: timeout-minutes: 10 steps: - name: Checkout Repository - uses: actions/checkout@08c6903cd8c0fde910a37f88322edcfb5dd907a8 # ratchet:actions/checkout@v4 + uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # ratchet:actions/checkout@v4 with: fetch-depth: 0 # Fetch complete history to locate the merge-base cleanly # Nothing here writes to the repo through git. The only git @@ -376,7 +376,7 @@ jobs: timeout-minutes: 20 steps: - name: Checkout Repository - uses: actions/checkout@08c6903cd8c0fde910a37f88322edcfb5dd907a8 # ratchet:actions/checkout@v4 + uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # ratchet:actions/checkout@v4 with: fetch-depth: 0 # Fetch complete history to locate the merge-base cleanly # Nothing here writes to the repo through git. The only git diff --git a/.github/workflows/python-dependency-policy.yml b/.github/workflows/python-dependency-policy.yml index f0e5cc4cf0..4074546607 100644 --- a/.github/workflows/python-dependency-policy.yml +++ b/.github/workflows/python-dependency-policy.yml @@ -64,7 +64,7 @@ jobs: steps: - name: Checkout repository - uses: actions/checkout@08c6903cd8c0fde910a37f88322edcfb5dd907a8 # ratchet:actions/checkout@v4 + uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # ratchet:actions/checkout@v4 with: fetch-depth: 0 @@ -74,7 +74,7 @@ jobs: # python-version is set here so that `python3` in the hash-check step # (which uses stdlib tomllib, available since 3.11) always resolves to # a known-good interpreter. - uses: astral-sh/setup-uv@445689ea25e0de0a23313031f5fe577c74ae45a1 # ratchet:astral-sh/setup-uv@v6.3.0 + uses: astral-sh/setup-uv@37802adc94f370d6bfd71619e3f0bf239e1f3b78 # ratchet:astral-sh/setup-uv@v7.6.0 with: python-version: "3.11" diff --git a/.github/workflows/python-format.yml b/.github/workflows/python-format.yml index 10a8edba1c..61e2098d89 100644 --- a/.github/workflows/python-format.yml +++ b/.github/workflows/python-format.yml @@ -38,12 +38,12 @@ jobs: timeout-minutes: 10 steps: - name: Checkout Repository - uses: actions/checkout@v4 + uses: actions/checkout@v7 with: fetch-depth: 0 # Fetch complete history to locate the merge-base cleanly - name: Install uv - uses: astral-sh/setup-uv@v6 + uses: astral-sh/setup-uv@v7 with: python-version: "3.11" enable-cache: false @@ -98,12 +98,12 @@ jobs: timeout-minutes: 10 steps: - name: Checkout Repository - uses: actions/checkout@v4 + uses: actions/checkout@v7 with: fetch-depth: 0 # Fetch complete history to locate the merge-base cleanly - name: Install uv - uses: astral-sh/setup-uv@v6 + uses: astral-sh/setup-uv@v7 with: python-version: "3.11" enable-cache: false diff --git a/.github/workflows/python-tests.yml b/.github/workflows/python-tests.yml index 24b4725d8c..5ea00274f7 100644 --- a/.github/workflows/python-tests.yml +++ b/.github/workflows/python-tests.yml @@ -50,7 +50,7 @@ jobs: steps: - name: Checkout repository - uses: actions/checkout@v4 + uses: actions/checkout@v7 with: fetch-depth: 0 @@ -190,12 +190,12 @@ jobs: steps: - name: Checkout repository - uses: actions/checkout@v4 + uses: actions/checkout@v7 - name: Install uv # Leave enable-cache at the default (true) — wheel caching between # runs is worthwhile here (contrast with detect-recipes above). - uses: astral-sh/setup-uv@v6 + uses: astral-sh/setup-uv@v7 with: python-version: "3.11" diff --git a/.github/workflows/python-validate-recipe.yml b/.github/workflows/python-validate-recipe.yml index d192a63830..318b9e6d27 100644 --- a/.github/workflows/python-validate-recipe.yml +++ b/.github/workflows/python-validate-recipe.yml @@ -34,12 +34,12 @@ jobs: steps: - name: Checkout repository - uses: actions/checkout@08c6903cd8c0fde910a37f88322edcfb5dd907a8 # ratchet:actions/checkout@v4 + uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # ratchet:actions/checkout@v4 with: fetch-depth: 0 - name: Install uv - uses: astral-sh/setup-uv@445689ea25e0de0a23313031f5fe577c74ae45a1 # ratchet:astral-sh/setup-uv@v6.3.0 + uses: astral-sh/setup-uv@37802adc94f370d6bfd71619e3f0bf239e1f3b78 # ratchet:astral-sh/setup-uv@v7.6.0 with: python-version: "3.11" enable-cache: false diff --git a/.github/workflows/sync-dependabot-config.yml b/.github/workflows/sync-dependabot-config.yml index 5175e789b7..5879549ba7 100644 --- a/.github/workflows/sync-dependabot-config.yml +++ b/.github/workflows/sync-dependabot-config.yml @@ -36,12 +36,12 @@ jobs: steps: - name: Checkout repository - uses: actions/checkout@08c6903cd8c0fde910a37f88322edcfb5dd907a8 # ratchet:actions/checkout@v4 + uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # ratchet:actions/checkout@v4 with: fetch-depth: 1 - name: Set up Python - uses: actions/setup-python@a26af69be951a213d495a4c3e4e4022e16d87065 # ratchet:actions/setup-python@v5 + uses: actions/setup-python@5fda3b95a4ea91299a34e894583c3862153e4b97 # ratchet:actions/setup-python@v7.0.0 with: python-version: "3.11" diff --git a/.github/workflows/tools-tests.yml b/.github/workflows/tools-tests.yml index fcd26c9758..3fa41124ad 100644 --- a/.github/workflows/tools-tests.yml +++ b/.github/workflows/tools-tests.yml @@ -67,10 +67,10 @@ jobs: steps: - name: Checkout repository - uses: actions/checkout@08c6903cd8c0fde910a37f88322edcfb5dd907a8 # ratchet:actions/checkout@v4 + uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # ratchet:actions/checkout@v4 - name: Install uv - uses: astral-sh/setup-uv@445689ea25e0de0a23313031f5fe577c74ae45a1 # ratchet:astral-sh/setup-uv@v6.3.0 + uses: astral-sh/setup-uv@37802adc94f370d6bfd71619e3f0bf239e1f3b78 # ratchet:astral-sh/setup-uv@v7.6.0 with: # Test against the minimum supported Python version. python-version: "3.11" diff --git a/.github/workflows/validate-recipe-structure.yml b/.github/workflows/validate-recipe-structure.yml index c68c8c18a4..a6073d7f38 100644 --- a/.github/workflows/validate-recipe-structure.yml +++ b/.github/workflows/validate-recipe-structure.yml @@ -77,12 +77,12 @@ jobs: steps: - name: Checkout repository - uses: actions/checkout@08c6903cd8c0fde910a37f88322edcfb5dd907a8 # ratchet:actions/checkout@v4 + uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # ratchet:actions/checkout@v4 with: fetch-depth: 0 - name: Install uv - uses: astral-sh/setup-uv@445689ea25e0de0a23313031f5fe577c74ae45a1 # ratchet:astral-sh/setup-uv@v6.3.0 + uses: astral-sh/setup-uv@37802adc94f370d6bfd71619e3f0bf239e1f3b78 # ratchet:astral-sh/setup-uv@v7.6.0 with: # Pin explicitly for reproducibility and to match the sibling # python-validate-recipe.yml step. Structure checks only need @@ -213,13 +213,13 @@ jobs: steps: - name: Checkout repository - uses: actions/checkout@08c6903cd8c0fde910a37f88322edcfb5dd907a8 # ratchet:actions/checkout@v4 + uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # ratchet:actions/checkout@v4 with: # Full history so the merge-base diff below resolves. fetch-depth: 0 - name: Install uv - uses: astral-sh/setup-uv@445689ea25e0de0a23313031f5fe577c74ae45a1 # ratchet:astral-sh/setup-uv@v6.3.0 + uses: astral-sh/setup-uv@37802adc94f370d6bfd71619e3f0bf239e1f3b78 # ratchet:astral-sh/setup-uv@v7.6.0 with: python-version: "3.11" enable-cache: false @@ -262,10 +262,10 @@ jobs: steps: - name: Checkout repository - uses: actions/checkout@08c6903cd8c0fde910a37f88322edcfb5dd907a8 # ratchet:actions/checkout@v4 + uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # ratchet:actions/checkout@v4 - name: Install uv - uses: astral-sh/setup-uv@445689ea25e0de0a23313031f5fe577c74ae45a1 # ratchet:astral-sh/setup-uv@v6.3.0 + uses: astral-sh/setup-uv@37802adc94f370d6bfd71619e3f0bf239e1f3b78 # ratchet:astral-sh/setup-uv@v7.6.0 with: python-version: "3.11" enable-cache: false @@ -285,10 +285,10 @@ jobs: steps: - name: Checkout repository - uses: actions/checkout@08c6903cd8c0fde910a37f88322edcfb5dd907a8 # ratchet:actions/checkout@v4 + uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # ratchet:actions/checkout@v4 - name: Set up Python - uses: actions/setup-python@a26af69be951a213d495a4c3e4e4022e16d87065 # ratchet:actions/setup-python@v5 + uses: actions/setup-python@5fda3b95a4ea91299a34e894583c3862153e4b97 # ratchet:actions/setup-python@v7.0.0 with: python-version: "3.11"