From f6f044fc49d58b5b398bf206dc9db988787dec32 Mon Sep 17 00:00:00 2001 From: Dan Fiedler Date: Sun, 23 Aug 2026 12:38:34 -0400 Subject: [PATCH] Pin GitHub Actions to full-length commit SHAs --- .github/dependabot.yml | 11 +++++++++++ .github/workflows/deploy.yml | 4 ++-- .github/workflows/links.yml | 6 +++--- .github/workflows/spelling.yml | 6 +++--- .github/workflows/translation.yml | 8 ++++---- 5 files changed, 23 insertions(+), 12 deletions(-) create mode 100644 .github/dependabot.yml diff --git a/.github/dependabot.yml b/.github/dependabot.yml new file mode 100644 index 00000000..2c48305b --- /dev/null +++ b/.github/dependabot.yml @@ -0,0 +1,11 @@ +version: 2 +updates: + - package-ecosystem: "github-actions" + directory: "/" + groups: + github-actions: + patterns: ["*"] + schedule: + interval: "weekly" + cooldown: + default-days: 7 diff --git a/.github/workflows/deploy.yml b/.github/workflows/deploy.yml index 2d8d3e50..306ef1f7 100644 --- a/.github/workflows/deploy.yml +++ b/.github/workflows/deploy.yml @@ -9,7 +9,7 @@ jobs: steps: - name: Checkout code - uses: actions/checkout@v3 + uses: actions/checkout@a37ce9120846195fa4ece8f58b268e6043cb2f26 # v3.7.0 - name: Install dependencies run: npm install @@ -18,7 +18,7 @@ jobs: run: npm run build - name: Deploy to GitHub Pages - uses: peaceiris/actions-gh-pages@v3 + uses: peaceiris/actions-gh-pages@373f7f263a76c20808c831209c920827a82a2847 # v3.9.3 with: github_token: ${{ secrets.GITHUB_TOKEN }} publish_dir: ./dist diff --git a/.github/workflows/links.yml b/.github/workflows/links.yml index b952ad8a..b82f715c 100644 --- a/.github/workflows/links.yml +++ b/.github/workflows/links.yml @@ -12,17 +12,17 @@ jobs: permissions: issues: write # required for peter-evans/create-issue-from-file steps: - - uses: actions/checkout@v4 + - uses: actions/checkout@11d5960a326750d5838078e36cf38b85af677262 # v4.4.0 - name: Link Checker id: lychee - uses: lycheeverse/lychee-action@v2 + uses: lycheeverse/lychee-action@e7477775783ea5526144ba13e8db5eec57747ce8 # v2.9.0 with: fail: false - name: Create Issue From File if: steps.lychee.outputs.exit_code != 0 - uses: peter-evans/create-issue-from-file@v5 + uses: peter-evans/create-issue-from-file@e8ef132d6df98ed982188e460ebb3b5d4ef3a9cd # v5.0.1 with: title: Link Checker Report content-filepath: ./lychee/out.md diff --git a/.github/workflows/spelling.yml b/.github/workflows/spelling.yml index 6eb5ed49..64ae948a 100644 --- a/.github/workflows/spelling.yml +++ b/.github/workflows/spelling.yml @@ -7,14 +7,14 @@ jobs: runs-on: ubuntu-latest steps: # The checkout step - - uses: actions/checkout@v3 - - uses: rojopolis/spellcheck-github-actions@0.47.0 + - uses: actions/checkout@a37ce9120846195fa4ece8f58b268e6043cb2f26 # v3.7.0 + - uses: rojopolis/spellcheck-github-actions@ed0756273a1658136c36d26e3d0353de35b98c8b # 0.47.0 name: Spellcheck with: source_files: README.md /lessons/01-intro-to-genai/README.md task_name: Markdown output_file: spellcheck-output.txt - - uses: actions/upload-artifact@v4 + - uses: actions/upload-artifact@ea165f8d65b6e75b540449e92b4886f43607fa02 # v4.6.2 if: '!cancelled()' # Do not upload artifact if job was cancelled with: name: Spellcheck Output diff --git a/.github/workflows/translation.yml b/.github/workflows/translation.yml index 2cdbce01..11017122 100644 --- a/.github/workflows/translation.yml +++ b/.github/workflows/translation.yml @@ -17,21 +17,21 @@ jobs: continuous_translation: runs-on: ubuntu-latest steps: - - uses: actions/checkout@v4 - - uses: actions/cache@v4 + - uses: actions/checkout@11d5960a326750d5838078e36cf38b85af677262 # v4.4.0 + - uses: actions/cache@0057852bfaa89a56745cba8c7296529d2fc39830 # v4.3.0 with: path: .genaiscript/cache/** key: continuous-translation-${{ github.run_id }} restore-keys: | continuous-translation- - - uses: pelikhan/action-continuous-translation@v0 + - uses: pelikhan/action-continuous-translation@923d1c9a88c47993a6d10c509c810f853c9205e6 # v0.2.11 with: github_token: ${{ secrets.GITHUB_TOKEN }} lang: fr files: | - README.md - lessons/*/README.md - - uses: stefanzweifel/git-auto-commit-action@v5 + - uses: stefanzweifel/git-auto-commit-action@b863ae1933cb653a53c021fe36dbb774e1fb9403 # v5.2.0 with: file_pattern: "**.md* **/translations/*.json" commit_message: "[cai] translated docs"