diff --git a/.github/workflows/advisory.yml b/.github/workflows/advisory.yml index 111ff181d01..a8f4ba1a3d8 100644 --- a/.github/workflows/advisory.yml +++ b/.github/workflows/advisory.yml @@ -25,17 +25,17 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 15 steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false - name: Restore Lychee cache - uses: actions/cache@27d5ce7f107fe9357f9df03efb73ab90386fccae #v5.0.5 + uses: actions/cache@55cc8345863c7cc4c66a329aec7e433d2d1c52a9 #v6.1.0 with: path: .lycheecache key: cache-lychee-${{ github.sha }} restore-keys: cache-lychee- - name: Check links - uses: lycheeverse/lychee-action@8646ba30535128ac92d33dfc9133794bfdd9b411 #v2.8.0 + uses: lycheeverse/lychee-action@e7477775783ea5526144ba13e8db5eec57747ce8 #v2.9.0 with: args: >- --verbose @@ -63,10 +63,10 @@ jobs: args: --workspace --all-targets features: default-release-binaries proptest-impl lightwalletd-grpc-tests zebra-checkpoints steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false - - uses: actions-rust-lang/setup-rust-toolchain@46268bd060767258de96ed93c1251119784f2ab6 #v1.16.1 + - uses: actions-rust-lang/setup-rust-toolchain@166cdcfd11aee3cb47222f9ddb555ce30ddb9659 #v1.17.0 with: components: clippy toolchain: beta @@ -80,15 +80,15 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 120 steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false - - uses: actions-rust-lang/setup-rust-toolchain@46268bd060767258de96ed93c1251119784f2ab6 #v1.16.1 + - uses: actions-rust-lang/setup-rust-toolchain@166cdcfd11aee3cb47222f9ddb555ce30ddb9659 #v1.17.0 with: toolchain: beta cache-key: advisory-unit-tests-beta cache-on-failure: true - - uses: taiki-e/install-action@65851e10cd6c377f11a60e600abc07cb08643468 #v2.79.3 + - uses: taiki-e/install-action@0758d235715de2f3551eacc980d9ae8fce9342c3 #v2.87.3 with: tool: cargo-nextest - uses: ./.github/actions/setup-zebra-build @@ -100,10 +100,10 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 30 steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false - - uses: actions-rust-lang/setup-rust-toolchain@46268bd060767258de96ed93c1251119784f2ab6 #v1.16.1 + - uses: actions-rust-lang/setup-rust-toolchain@166cdcfd11aee3cb47222f9ddb555ce30ddb9659 #v1.17.0 with: toolchain: nightly cache-on-failure: true @@ -119,14 +119,14 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 30 steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false - - uses: actions-rust-lang/setup-rust-toolchain@46268bd060767258de96ed93c1251119784f2ab6 #v1.16.1 + - uses: actions-rust-lang/setup-rust-toolchain@166cdcfd11aee3cb47222f9ddb555ce30ddb9659 #v1.17.0 with: toolchain: nightly cache-on-failure: true - - uses: taiki-e/install-action@65851e10cd6c377f11a60e600abc07cb08643468 #v2.79.3 + - uses: taiki-e/install-action@0758d235715de2f3551eacc980d9ae8fce9342c3 #v2.87.3 with: tool: cargo-hack - uses: ./.github/actions/setup-zebra-build @@ -140,14 +140,14 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 30 steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false - - uses: actions-rust-lang/setup-rust-toolchain@46268bd060767258de96ed93c1251119784f2ab6 #v1.16.1 + - uses: actions-rust-lang/setup-rust-toolchain@166cdcfd11aee3cb47222f9ddb555ce30ddb9659 #v1.17.0 with: toolchain: nightly cache-on-failure: true - - uses: taiki-e/install-action@65851e10cd6c377f11a60e600abc07cb08643468 #v2.79.3 + - uses: taiki-e/install-action@0758d235715de2f3551eacc980d9ae8fce9342c3 #v2.87.3 with: tool: cargo-udeps - uses: ./.github/actions/setup-zebra-build @@ -169,7 +169,7 @@ jobs: contents: read issues: write steps: - - uses: jayqi/failed-build-issue-action@1a893bbf43ef1c2a8705e2b115cd4f0fe3c5649b #v1.2.0 + - uses: jayqi/failed-build-issue-action@940568ce50eeef3f31a920614cefcc6102d2f930 #v1.3.0 with: title-template: "{{refname}} advisory checks failed: {{eventName}} in {{workflow}}" label-name: ci-fail/advisory diff --git a/.github/workflows/benchmarks.yml b/.github/workflows/benchmarks.yml index 05f049e04c3..b0f88ebaf43 100644 --- a/.github/workflows/benchmarks.yml +++ b/.github/workflows/benchmarks.yml @@ -33,11 +33,11 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 60 steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false - - uses: actions-rust-lang/setup-rust-toolchain@46268bd060767258de96ed93c1251119784f2ab6 #v1.16.1 + - uses: actions-rust-lang/setup-rust-toolchain@166cdcfd11aee3cb47222f9ddb555ce30ddb9659 #v1.17.0 with: toolchain: stable cache-on-failure: true @@ -108,12 +108,12 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 120 steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false fetch-depth: 0 - - uses: actions-rust-lang/setup-rust-toolchain@46268bd060767258de96ed93c1251119784f2ab6 #v1.16.1 + - uses: actions-rust-lang/setup-rust-toolchain@166cdcfd11aee3cb47222f9ddb555ce30ddb9659 #v1.17.0 with: toolchain: stable cache-on-failure: true diff --git a/.github/workflows/book.yml b/.github/workflows/book.yml index d17c43d614c..b12751d676a 100644 --- a/.github/workflows/book.yml +++ b/.github/workflows/book.yml @@ -22,11 +22,11 @@ jobs: outputs: book: ${{ steps.filter.outputs.book || 'true' }} steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 if: github.event_name == 'pull_request' with: persist-credentials: false - - uses: dorny/paths-filter@fbd0ab8f3e69293af611ebaee6363fc25e6d187d # v4.0.1 + - uses: dorny/paths-filter@ceb8a2b8f2d89434be7ff52d3de7ec3738c5cc9d # v4.0.3 id: filter if: github.event_name == 'pull_request' with: @@ -43,7 +43,7 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 30 steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false @@ -54,7 +54,7 @@ jobs: mdbook-version: ~0.5 use-linkcheck: true use-mermaid: true - - uses: actions-rust-lang/setup-rust-toolchain@46268bd060767258de96ed93c1251119784f2ab6 #v1.16.1 + - uses: actions-rust-lang/setup-rust-toolchain@166cdcfd11aee3cb47222f9ddb555ce30ddb9659 #v1.17.0 with: toolchain: nightly cache-on-failure: true @@ -133,7 +133,7 @@ jobs: steps: - name: Deploy to GitHub Pages id: deployment - uses: actions/deploy-pages@cd2ce8fcbc39b97be8ca5fce6e763baed58fa128 #v5.0.0 + uses: actions/deploy-pages@368f82528645a54fb793d4d04e342629a3f51346 #v5.0.1 book: runs-on: ubuntu-latest @@ -145,7 +145,7 @@ jobs: timeout-minutes: 30 steps: - name: Decide whether the needed jobs succeeded or failed - uses: re-actors/alls-green@05ac9388f0aebcb5727afa17fcccfecd6f8ec5fe #v1.2.2 + uses: re-actors/alls-green@b5b5b37504aa4183270bd3d855c52a67f212be35 #v1.3.0 with: jobs: ${{ toJSON(needs) }} allowed-skips: build, deploy diff --git a/.github/workflows/changelog-command.yml b/.github/workflows/changelog-command.yml index 1890bfa9c59..9d8cee270a2 100644 --- a/.github/workflows/changelog-command.yml +++ b/.github/workflows/changelog-command.yml @@ -42,7 +42,7 @@ jobs: # issue_comment checks out the default branch (never PR head), giving the Claude action # a git repo to operate in. The PR content is supplied as the diff below, not from here. - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: persist-credentials: false @@ -70,7 +70,7 @@ jobs: id: draft if: vars.CLAUDE_ENABLED != '' continue-on-error: true - uses: anthropics/claude-code-action@11ba60486e4aec9ddfeafcf4bb3f00b028ac2c16 # v1.0.142 + uses: anthropics/claude-code-action@8251c103ac8c1d761882c86aba1412c7f583c844 # v1.0.213 with: claude_code_oauth_token: ${{ secrets.CLAUDE_CODE_OAUTH_TOKEN }} # Provide a token so the action skips its OIDC exchange, which needs id-token: write. diff --git a/.github/workflows/checkpoint-update.yml b/.github/workflows/checkpoint-update.yml index 9132be3dcf4..ede0ebdd8d8 100644 --- a/.github/workflows/checkpoint-update.yml +++ b/.github/workflows/checkpoint-update.yml @@ -40,7 +40,7 @@ jobs: permission-contents: write permission-pull-requests: write - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false ref: main diff --git a/.github/workflows/coverage.yml b/.github/workflows/coverage.yml index eab7e566fe2..22d6967c91d 100644 --- a/.github/workflows/coverage.yml +++ b/.github/workflows/coverage.yml @@ -29,11 +29,11 @@ jobs: outputs: coverage: ${{ steps.filter.outputs.coverage || 'true' }} steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 if: github.event_name == 'pull_request' with: persist-credentials: false - - uses: dorny/paths-filter@fbd0ab8f3e69293af611ebaee6363fc25e6d187d # v4.0.1 + - uses: dorny/paths-filter@ceb8a2b8f2d89434be7ff52d3de7ec3738c5cc9d # v4.0.3 id: filter if: github.event_name == 'pull_request' with: @@ -52,15 +52,15 @@ jobs: timeout-minutes: 120 steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false - - uses: actions-rust-lang/setup-rust-toolchain@46268bd060767258de96ed93c1251119784f2ab6 #v1.16.1 + - uses: actions-rust-lang/setup-rust-toolchain@166cdcfd11aee3cb47222f9ddb555ce30ddb9659 #v1.17.0 with: toolchain: stable components: llvm-tools-preview cache-on-failure: true - - uses: taiki-e/install-action@65851e10cd6c377f11a60e600abc07cb08643468 #v2.79.3 + - uses: taiki-e/install-action@0758d235715de2f3551eacc980d9ae8fce9342c3 #v2.87.3 with: tool: cargo-llvm-cov,nextest - uses: ./.github/actions/setup-zebra-build @@ -77,7 +77,7 @@ jobs: PROPTEST_MAX_SHRINK_ITERS: 0 - name: Upload coverage to Codecov - uses: codecov/codecov-action@e79a6962e0d4c0c17b229090214935d2e33f8354 #v6.0.1 + uses: codecov/codecov-action@fb8b3582c8e4def4969c97caa2f19720cb33a72f #v7.0.0 with: files: lcov.info @@ -89,7 +89,7 @@ jobs: - run-coverage steps: - name: Decide whether the needed jobs succeeded or failed - uses: re-actors/alls-green@05ac9388f0aebcb5727afa17fcccfecd6f8ec5fe #v1.2.2 + uses: re-actors/alls-green@b5b5b37504aa4183270bd3d855c52a67f212be35 #v1.3.0 with: jobs: ${{ toJSON(needs) }} allowed-skips: run-coverage diff --git a/.github/workflows/docs-check.yml b/.github/workflows/docs-check.yml index 297ae4af4d0..24d7186926a 100644 --- a/.github/workflows/docs-check.yml +++ b/.github/workflows/docs-check.yml @@ -25,11 +25,11 @@ jobs: outputs: docs_check: ${{ steps.filter.outputs.docs_check || 'true' }} steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 if: github.event_name == 'pull_request' || github.event_name == 'merge_group' with: persist-credentials: false - - uses: dorny/paths-filter@fbd0ab8f3e69293af611ebaee6363fc25e6d187d # v4.0.1 + - uses: dorny/paths-filter@ceb8a2b8f2d89434be7ff52d3de7ec3738c5cc9d # v4.0.3 id: filter if: github.event_name == 'pull_request' || github.event_name == 'merge_group' with: @@ -44,7 +44,7 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 5 steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false @@ -63,12 +63,12 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 5 steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false - name: Setup Node.js - uses: actions/setup-node@48b55a011bda9f5d6aeb4c2d9c7362e8dae4041e #v6.4.0 + uses: actions/setup-node@820762786026740c76f36085b0efc47a31fe5020 #v7.0.0 with: node-version: "22" @@ -93,7 +93,7 @@ jobs: timeout-minutes: 5 steps: - name: Decide whether the needed jobs succeeded or failed - uses: re-actors/alls-green@05ac9388f0aebcb5727afa17fcccfecd6f8ec5fe #v1.2.2 + uses: re-actors/alls-green@b5b5b37504aa4183270bd3d855c52a67f212be35 #v1.3.0 with: jobs: ${{ toJSON(needs) }} allowed-skips: spell-check, markdown-lint diff --git a/.github/workflows/lint.yml b/.github/workflows/lint.yml index df307cfcc62..084090cb385 100644 --- a/.github/workflows/lint.yml +++ b/.github/workflows/lint.yml @@ -31,11 +31,11 @@ jobs: hadolint: ${{ steps.filter.outputs.hadolint || 'true' }} shellcheck: ${{ steps.filter.outputs.shellcheck || 'true' }} steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 if: github.event_name == 'pull_request' || github.event_name == 'merge_group' with: persist-credentials: false - - uses: dorny/paths-filter@fbd0ab8f3e69293af611ebaee6363fc25e6d187d # v4.0.1 + - uses: dorny/paths-filter@ceb8a2b8f2d89434be7ff52d3de7ec3738c5cc9d # v4.0.3 id: filter if: github.event_name == 'pull_request' || github.event_name == 'merge_group' with: @@ -63,10 +63,10 @@ jobs: features: default-release-binaries proptest-impl lightwalletd-grpc-tests zebra-checkpoints steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false - - uses: actions-rust-lang/setup-rust-toolchain@46268bd060767258de96ed93c1251119784f2ab6 #v1.16.1 + - uses: actions-rust-lang/setup-rust-toolchain@166cdcfd11aee3cb47222f9ddb555ce30ddb9659 #v1.17.0 with: components: clippy toolchain: 1.97.0 @@ -93,15 +93,15 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 30 steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false - - uses: actions-rust-lang/setup-rust-toolchain@46268bd060767258de96ed93c1251119784f2ab6 #v1.16.1 + - uses: actions-rust-lang/setup-rust-toolchain@166cdcfd11aee3cb47222f9ddb555ce30ddb9659 #v1.17.0 with: cache-on-failure: true # Only main writes caches, see the clippy job above. cache-save-if: ${{ github.ref == 'refs/heads/main' }} - - uses: taiki-e/install-action@65851e10cd6c377f11a60e600abc07cb08643468 #v2.79.3 + - uses: taiki-e/install-action@0758d235715de2f3551eacc980d9ae8fce9342c3 #v2.87.3 with: tool: cargo-hack - uses: ./.github/actions/setup-zebra-build @@ -121,10 +121,10 @@ jobs: include: - binary: zebrad steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false - - uses: actions-rust-lang/setup-rust-toolchain@46268bd060767258de96ed93c1251119784f2ab6 #v1.16.1 + - uses: actions-rust-lang/setup-rust-toolchain@166cdcfd11aee3cb47222f9ddb555ce30ddb9659 #v1.17.0 with: toolchain: 1.91.0 # MSRV cache-on-failure: true @@ -143,10 +143,10 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 30 steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false - - uses: actions-rust-lang/setup-rust-toolchain@46268bd060767258de96ed93c1251119784f2ab6 #v1.16.1 + - uses: actions-rust-lang/setup-rust-toolchain@166cdcfd11aee3cb47222f9ddb555ce30ddb9659 #v1.17.0 with: toolchain: 1.91.0 components: rustfmt @@ -161,11 +161,11 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 30 steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false - - uses: actions-rust-lang/setup-rust-toolchain@46268bd060767258de96ed93c1251119784f2ab6 #v1.16.1 + - uses: actions-rust-lang/setup-rust-toolchain@166cdcfd11aee3cb47222f9ddb555ce30ddb9659 #v1.17.0 with: toolchain: 1.97.0 # `cargo tree` builds nothing, so a cache here only consumes quota. @@ -182,10 +182,10 @@ jobs: statuses: write runs-on: ubuntu-latest steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false - - uses: actions-rust-lang/setup-rust-toolchain@46268bd060767258de96ed93c1251119784f2ab6 #v1.16.1 + - uses: actions-rust-lang/setup-rust-toolchain@166cdcfd11aee3cb47222f9ddb555ce30ddb9659 #v1.17.0 with: toolchain: 1.97.0 cache-on-failure: true @@ -222,16 +222,16 @@ jobs: continue-on-error: ${{ matrix.checks == 'advisories' }} steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false - - uses: actions-rust-lang/setup-rust-toolchain@46268bd060767258de96ed93c1251119784f2ab6 #v1.16.1 + - uses: actions-rust-lang/setup-rust-toolchain@166cdcfd11aee3cb47222f9ddb555ce30ddb9659 #v1.17.0 with: # cargo-deny reads the dependency graph without building it, and this # matrix is 12 jobs wide, so caching here is pure quota consumption. cache: false - name: Check ${{ matrix.checks }} with features ${{ matrix.features }} - uses: EmbarkStudios/cargo-deny-action@6c8f9facfa5047ec02d8485b6bf52b587b7777d1 #v2.0.18 + uses: EmbarkStudios/cargo-deny-action@3c6349835b2b7b196a839186cb8b78e02f7b5f25 #v2.1.1 with: # --all-features spuriously activates openssl, but we want to ban that dependency in # all of zebrad's production features for security reasons. But the --all-features job is @@ -249,11 +249,11 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 5 steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: persist-credentials: false - name: Run hadolint - uses: hadolint/hadolint-action@2332a7b74a6de0dda2e2221d575162eba76ba5e5 # v3.3.0 + uses: hadolint/hadolint-action@06be81baf89a55ffd0e24b8f04a4185738dd3387 # v3.5.0 with: dockerfile: docker/Dockerfile failure-threshold: warning @@ -267,7 +267,7 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 5 steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: persist-credentials: false # shellcheck is preinstalled on the ubuntu-latest runner image. @@ -306,7 +306,7 @@ jobs: timeout-minutes: 30 steps: - name: Decide whether the needed jobs succeeded or failed - uses: re-actors/alls-green@05ac9388f0aebcb5727afa17fcccfecd6f8ec5fe #v1.2.2 + uses: re-actors/alls-green@b5b5b37504aa4183270bd3d855c52a67f212be35 #v1.3.0 with: jobs: ${{ toJSON(needs) }} allowed-skips: clippy, crate-checks, msrv, fmt, check-cargo-lock, no-test-deps, deny, hadolint, shellcheck diff --git a/.github/workflows/pr-gate.yml b/.github/workflows/pr-gate.yml index 1eafb52fd25..0f5a1edaa8e 100644 --- a/.github/workflows/pr-gate.yml +++ b/.github/workflows/pr-gate.yml @@ -55,7 +55,7 @@ jobs: type: ${{ steps.title.outputs.type }} conventional: ${{ steps.title.outputs.conventional }} steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 if: github.event_name == 'pull_request' with: persist-credentials: false @@ -66,7 +66,7 @@ jobs: echo "::error title=Invalid release-plz configuration::Keep the complete configuration in release-plz.toml and do not add .release-plz.toml." exit 1 fi - - uses: dorny/paths-filter@fbd0ab8f3e69293af611ebaee6363fc25e6d187d # v4.0.1 + - uses: dorny/paths-filter@ceb8a2b8f2d89434be7ff52d3de7ec3738c5cc9d # v4.0.3 id: filter if: github.event_name == 'pull_request' with: @@ -112,7 +112,7 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 45 steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: # Check out the PR head, not the merge commit, so the API delta is the PR's own. ref: ${{ github.event.pull_request.head.sha }} @@ -144,7 +144,7 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 5 steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: ref: ${{ github.event.pull_request.head.sha }} fetch-depth: 0 @@ -291,7 +291,7 @@ jobs: timeout-minutes: 5 steps: - name: Decide whether the needed jobs succeeded or failed - uses: re-actors/alls-green@05ac9388f0aebcb5727afa17fcccfecd6f8ec5fe # v1.2.2 + uses: re-actors/alls-green@b5b5b37504aa4183270bd3d855c52a67f212be35 # v1.3.0 with: jobs: ${{ toJSON(needs) }} # Leave it for the PR author and reviewer to decide if the changelog diff --git a/.github/workflows/release-binaries.yml b/.github/workflows/release-binaries.yml index 1257a5d2779..e011c70b186 100644 --- a/.github/workflows/release-binaries.yml +++ b/.github/workflows/release-binaries.yml @@ -106,7 +106,7 @@ jobs: if: github.repository_owner == 'ZcashFoundation' && startsWith(github.event.release.tag_name, 'v') runs-on: ubuntu-latest steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false @@ -140,7 +140,7 @@ jobs: timeout-minutes: 1 steps: - name: Decide whether the needed jobs succeeded or failed - uses: re-actors/alls-green@05ac9388f0aebcb5727afa17fcccfecd6f8ec5fe #v1.2.2 + uses: re-actors/alls-green@b5b5b37504aa4183270bd3d855c52a67f212be35 #v1.3.0 with: jobs: ${{ toJSON(needs) }} @@ -155,7 +155,7 @@ jobs: contents: read issues: write steps: - - uses: jayqi/failed-build-issue-action@1a893bbf43ef1c2a8705e2b115cd4f0fe3c5649b #v1.2.0 + - uses: jayqi/failed-build-issue-action@940568ce50eeef3f31a920614cefcc6102d2f930 #v1.3.0 with: title-template: "{{refname}} branch CI failed: {{eventName}} in {{workflow}}" # New failures open an issue with this label. diff --git a/.github/workflows/test-crates.yml b/.github/workflows/test-crates.yml index 837fc5a48ec..fb602ce916e 100644 --- a/.github/workflows/test-crates.yml +++ b/.github/workflows/test-crates.yml @@ -34,11 +34,11 @@ jobs: outputs: test_crates: ${{ steps.filter.outputs.test_crates || 'true' }} steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 if: github.event_name == 'pull_request' || github.event_name == 'merge_group' with: persist-credentials: false - - uses: dorny/paths-filter@fbd0ab8f3e69293af611ebaee6363fc25e6d187d # v4.0.1 + - uses: dorny/paths-filter@ceb8a2b8f2d89434be7ff52d3de7ec3738c5cc9d # v4.0.3 id: filter if: github.event_name == 'pull_request' || github.event_name == 'merge_group' with: @@ -56,11 +56,11 @@ jobs: outputs: matrix: ${{ steps.set-matrix.outputs.matrix }} steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false - - uses: actions-rust-lang/setup-rust-toolchain@46268bd060767258de96ed93c1251119784f2ab6 #v1.16.1 + - uses: actions-rust-lang/setup-rust-toolchain@166cdcfd11aee3cb47222f9ddb555ce30ddb9659 #v1.17.0 with: toolchain: 1.97.0 components: clippy @@ -111,11 +111,11 @@ jobs: matrix: ${{ fromJson(needs.crates-matrix.outputs.matrix) }} steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false - - uses: actions-rust-lang/setup-rust-toolchain@46268bd060767258de96ed93c1251119784f2ab6 #v1.16.1 + - uses: actions-rust-lang/setup-rust-toolchain@166cdcfd11aee3cb47222f9ddb555ce30ddb9659 #v1.17.0 with: toolchain: 1.97.0 components: clippy @@ -174,7 +174,7 @@ jobs: matrix: ${{ fromJson(needs.crates-matrix.outputs.matrix) }} steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false @@ -185,7 +185,7 @@ jobs: echo "version=$MSRV" >> "$GITHUB_OUTPUT" echo "Extracted MSRV: $MSRV" - - uses: actions-rust-lang/setup-rust-toolchain@46268bd060767258de96ed93c1251119784f2ab6 #v1.16.1 + - uses: actions-rust-lang/setup-rust-toolchain@166cdcfd11aee3cb47222f9ddb555ce30ddb9659 #v1.17.0 with: toolchain: ${{ steps.msrv.outputs.version }} # One cache for the whole matrix, see the `build` job above. @@ -216,7 +216,7 @@ jobs: timeout-minutes: 30 steps: - name: Decide whether the needed jobs succeeded or failed - uses: re-actors/alls-green@05ac9388f0aebcb5727afa17fcccfecd6f8ec5fe #v1.2.2 + uses: re-actors/alls-green@b5b5b37504aa4183270bd3d855c52a67f212be35 #v1.3.0 with: jobs: ${{ toJSON(needs) }} allowed-skips: crates-matrix, build, build-msrv diff --git a/.github/workflows/test-docker.yml b/.github/workflows/test-docker.yml index a827ddd8529..0d78faebd14 100644 --- a/.github/workflows/test-docker.yml +++ b/.github/workflows/test-docker.yml @@ -33,11 +33,11 @@ jobs: outputs: test_docker: ${{ steps.filter.outputs.test_docker || 'true' }} steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 if: github.event_name == 'pull_request' || github.event_name == 'merge_group' with: persist-credentials: false - - uses: dorny/paths-filter@fbd0ab8f3e69293af611ebaee6363fc25e6d187d # v4.0.1 + - uses: dorny/paths-filter@ceb8a2b8f2d89434be7ff52d3de7ec3738c5cc9d # v4.0.3 id: filter if: github.event_name == 'pull_request' || github.event_name == 'merge_group' with: @@ -53,14 +53,14 @@ jobs: runs-on: ${{ vars.DOCKER_BUILD_RUNNER_AMD64 || 'ubuntu-latest' }} timeout-minutes: 60 steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false - name: Set up Docker Buildx - uses: docker/setup-buildx-action@4d04d5d9486b7bd6fa91e7baf45bbb4f8b9deedd #v4.0.0 + uses: docker/setup-buildx-action@37fe631027851001ddb9b187196cc803df7f5f0e #v4.3.0 - name: Build & push id: docker_build - uses: docker/build-push-action@bcafcacb16a39f128d818304e6c9c0c18556b85f #v7.1.0 + uses: docker/build-push-action@53b7df96c91f9c12dcc8a07bcb9ccacbed38856a #v7.3.0 with: target: runtime context: . @@ -143,7 +143,7 @@ jobs: grep_patterns: -e "0.0.0.0:9999" steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false @@ -218,7 +218,7 @@ jobs: timeout-minutes: 30 steps: - name: Decide whether the needed jobs succeeded or failed - uses: re-actors/alls-green@05ac9388f0aebcb5727afa17fcccfecd6f8ec5fe #v1.2.2 + uses: re-actors/alls-green@b5b5b37504aa4183270bd3d855c52a67f212be35 #v1.3.0 with: jobs: ${{ toJSON(needs) }} allowed-skips: build-docker-image, test-configurations diff --git a/.github/workflows/tests-unit.yml b/.github/workflows/tests-unit.yml index 29acf977d44..40f7e898572 100644 --- a/.github/workflows/tests-unit.yml +++ b/.github/workflows/tests-unit.yml @@ -40,11 +40,11 @@ jobs: outputs: unit_tests: ${{ steps.filter.outputs.unit_tests || 'true' }} steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 if: github.event_name == 'pull_request' || github.event_name == 'merge_group' with: persist-credentials: false - - uses: dorny/paths-filter@fbd0ab8f3e69293af611ebaee6363fc25e6d187d # v4.0.1 + - uses: dorny/paths-filter@ceb8a2b8f2d89434be7ff52d3de7ec3738c5cc9d # v4.0.3 id: filter if: github.event_name == 'pull_request' || github.event_name == 'merge_group' with: @@ -61,10 +61,10 @@ jobs: timeout-minutes: 120 steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false - - uses: actions-rust-lang/setup-rust-toolchain@46268bd060767258de96ed93c1251119784f2ab6 #v1.16.1 + - uses: actions-rust-lang/setup-rust-toolchain@166cdcfd11aee3cb47222f9ddb555ce30ddb9659 #v1.17.0 with: toolchain: 1.97.0 cache-key: unit-tests-1.97.0-default-release-binaries @@ -73,7 +73,7 @@ jobs: # job in CI, so it is the one that suffers most when PR-scoped caches # evict main's copy. See "Rust build caching" in README.md. cache-save-if: ${{ github.ref == 'refs/heads/main' }} - - uses: taiki-e/install-action@65851e10cd6c377f11a60e600abc07cb08643468 #v2.79.3 + - uses: taiki-e/install-action@0758d235715de2f3551eacc980d9ae8fce9342c3 #v2.87.3 with: tool: cargo-nextest - uses: ./.github/actions/setup-zebra-build @@ -91,14 +91,14 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 30 steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false - - uses: actions-rust-lang/setup-rust-toolchain@46268bd060767258de96ed93c1251119784f2ab6 #v1.16.1 + - uses: actions-rust-lang/setup-rust-toolchain@166cdcfd11aee3cb47222f9ddb555ce30ddb9659 #v1.17.0 with: toolchain: 1.97.0 cache-on-failure: true - - uses: taiki-e/install-action@65851e10cd6c377f11a60e600abc07cb08643468 #v2.79.3 + - uses: taiki-e/install-action@0758d235715de2f3551eacc980d9ae8fce9342c3 #v2.87.3 with: tool: cargo-nextest - uses: ./.github/actions/setup-zebra-build @@ -126,7 +126,7 @@ jobs: timeout-minutes: 30 steps: - name: Decide whether the needed jobs succeeded or failed - uses: re-actors/alls-green@05ac9388f0aebcb5727afa17fcccfecd6f8ec5fe #v1.2.2 + uses: re-actors/alls-green@b5b5b37504aa4183270bd3d855c52a67f212be35 #v1.3.0 with: jobs: ${{ toJSON(needs) }} allowed-skips: run-unit-tests, check-no-git-dependencies diff --git a/.github/workflows/trigger-integration-tests.yml b/.github/workflows/trigger-integration-tests.yml index 5546ee35273..bb82b4c437b 100644 --- a/.github/workflows/trigger-integration-tests.yml +++ b/.github/workflows/trigger-integration-tests.yml @@ -105,7 +105,7 @@ jobs: - name: Post sticky comment on PR (manual dispatch only) if: github.event_name == 'workflow_dispatch' - uses: marocchino/sticky-pull-request-comment@0ea0beb66eb9baf113663a64ec522f60e49231c0 #v3.0.4 + uses: marocchino/sticky-pull-request-comment@5770ad5eb8f42dd2c4f34da00c94c5381e49af88 #v3.0.5 with: number: ${{ inputs.pr_number }} header: integration-tests-dispatch diff --git a/.github/workflows/zcashd-compat-regtest.yml b/.github/workflows/zcashd-compat-regtest.yml index efc6bab23c1..c860aabf278 100644 --- a/.github/workflows/zcashd-compat-regtest.yml +++ b/.github/workflows/zcashd-compat-regtest.yml @@ -37,17 +37,17 @@ jobs: timeout-minutes: 120 steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false - - uses: actions-rust-lang/setup-rust-toolchain@46268bd060767258de96ed93c1251119784f2ab6 #v1.16.1 + - uses: actions-rust-lang/setup-rust-toolchain@166cdcfd11aee3cb47222f9ddb555ce30ddb9659 #v1.17.0 with: toolchain: stable cache-key: zcashd-compat-regtest cache-on-failure: true - - uses: taiki-e/install-action@65851e10cd6c377f11a60e600abc07cb08643468 #v2.79.3 + - uses: taiki-e/install-action@0758d235715de2f3551eacc980d9ae8fce9342c3 #v2.87.3 with: tool: cargo-nextest diff --git a/.github/workflows/zfnd-build-docker-image.yml b/.github/workflows/zfnd-build-docker-image.yml index 8e40d5f58dd..5b9801cb7c8 100644 --- a/.github/workflows/zfnd-build-docker-image.yml +++ b/.github/workflows/zfnd-build-docker-image.yml @@ -150,7 +150,7 @@ jobs: env: DOCKER_BUILD_SUMMARY: ${{ vars.DOCKER_BUILD_SUMMARY }} steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false ref: ${{ inputs.source_sha }} @@ -165,7 +165,7 @@ jobs: # Automatic tag management and OCI Image Format Specification for labels - name: Docker meta id: meta - uses: docker/metadata-action@030e881283bb7a6894de51c315a6bfe6a94e05cf #v6.0.0 + uses: docker/metadata-action@dc802804100637a589fabce1cb79ff13a1411302 #v6.2.0 with: # list of Docker images to use as base name for tags # Docker Hub publishing requires ALL conditions to be true: @@ -212,14 +212,14 @@ jobs: access_token_lifetime: 10800s - name: Login to Google Artifact Registry - uses: docker/login-action@4907a6ddec9925e35a0a9e82d7399ccc52663121 #v4.1.0 + uses: docker/login-action@dbcb813823bdd20940b903addbd779551569679f #v4.6.0 with: registry: us-docker.pkg.dev username: oauth2accesstoken password: ${{ steps.auth.outputs.access_token }} - name: Login to DockerHub - uses: docker/login-action@4907a6ddec9925e35a0a9e82d7399ccc52663121 #v4.1.0 + uses: docker/login-action@dbcb813823bdd20940b903addbd779551569679f #v4.6.0 with: username: ${{ secrets.DOCKERHUB_USERNAME }} password: ${{ secrets.DOCKERHUB_TOKEN }} @@ -227,7 +227,7 @@ jobs: # Setup Docker Buildx to use Docker Build Cloud - name: Set up Docker Buildx id: buildx - uses: docker/setup-buildx-action@4d04d5d9486b7bd6fa91e7baf45bbb4f8b9deedd #v4.0.0 # zizmor: ignore[cache-poisoning] -- shared Docker Build Cloud cache across envs, isolation fix pending + uses: docker/setup-buildx-action@37fe631027851001ddb9b187196cc803df7f5f0e #v4.0.0 # zizmor: ignore[cache-poisoning] -- shared Docker Build Cloud cache across envs, isolation fix pending with: version: lab:latest driver: ${{ vars.DOCKER_BUILDER || 'docker' }} @@ -239,7 +239,7 @@ jobs: - name: Build & push (with attestations) id: docker_build if: github.repository_owner == 'ZcashFoundation' - uses: docker/build-push-action@bcafcacb16a39f128d818304e6c9c0c18556b85f #v7.1.0 + uses: docker/build-push-action@53b7df96c91f9c12dcc8a07bcb9ccacbed38856a #v7.3.0 with: platforms: ${{ matrix.platform }} target: ${{ inputs.dockerfile_target }} @@ -266,7 +266,7 @@ jobs: - name: Build & push (without attestations) id: docker_build_no_attestations if: github.repository_owner != 'ZcashFoundation' - uses: docker/build-push-action@bcafcacb16a39f128d818304e6c9c0c18556b85f #v7.1.0 + uses: docker/build-push-action@53b7df96c91f9c12dcc8a07bcb9ccacbed38856a #v7.3.0 with: platforms: ${{ matrix.platform }} target: ${{ inputs.dockerfile_target }} @@ -329,7 +329,7 @@ jobs: # Docker meta for tag generation - name: Docker meta id: meta - uses: docker/metadata-action@030e881283bb7a6894de51c315a6bfe6a94e05cf #v6.0.0 + uses: docker/metadata-action@dc802804100637a589fabce1cb79ff13a1411302 #v6.2.0 with: images: | us-docker.pkg.dev/${{ vars.GCP_PROJECT }}/zebra/${{ inputs.image_name }} @@ -353,7 +353,7 @@ jobs: access_token_lifetime: 3600s - name: Login to Google Artifact Registry - uses: docker/login-action@4907a6ddec9925e35a0a9e82d7399ccc52663121 #v4.1.0 + uses: docker/login-action@dbcb813823bdd20940b903addbd779551569679f #v4.6.0 with: registry: us-docker.pkg.dev username: oauth2accesstoken @@ -364,7 +364,7 @@ jobs: # 2. Running Docker Scout on release PRs (requires DockerHub authentication) - name: Login to DockerHub if: (inputs.publish_to_dockerhub && github.event_name == 'release' && !github.event.release.prerelease) || (inputs.dockerfile_target == 'runtime' && contains(github.event.pull_request.title, 'Release v')) - uses: docker/login-action@4907a6ddec9925e35a0a9e82d7399ccc52663121 #v4.1.0 + uses: docker/login-action@dbcb813823bdd20940b903addbd779551569679f #v4.6.0 with: username: ${{ secrets.DOCKERHUB_USERNAME }} password: ${{ secrets.DOCKERHUB_TOKEN }} @@ -395,7 +395,7 @@ jobs: # Sign + attest the released image - name: Attest build provenance if: inputs.publish_to_dockerhub && github.event_name == 'release' && !github.event.release.prerelease - uses: actions/attest-build-provenance@a2bbfa25375fe432b6a289bc6b6cd05ecd0c4c32 # v4.1.0 + uses: actions/attest-build-provenance@4d101475d8b20a2381f78447822ac1eab6504dd8 # v4.2.2 with: subject-name: docker.io/zfnd/${{ inputs.image_name }} subject-digest: ${{ steps.create.outputs.digest }} @@ -417,7 +417,7 @@ jobs: - name: Generate SBOM if: inputs.publish_to_dockerhub && github.event_name == 'release' && !github.event.release.prerelease - uses: anchore/sbom-action@e22c389904149dbc22b58101806040fa8d37a610 # v0.24.0 + uses: anchore/sbom-action@3ad7283483fc7af8ff2b4ea19663c2d5ca935e26 # v0.24.2 with: image: docker.io/zfnd/${{ inputs.image_name }}@${{ steps.create.outputs.digest }} format: spdx-json @@ -459,7 +459,7 @@ jobs: # - `dev` for a pull request event - name: Docker Scout id: docker-scout - uses: docker/scout-action@cd72f264beff1cd72735de31148b9d3244a0234a #v1.21.0 + uses: docker/scout-action@7c6b6c3f7844478ace1ffd4e7aef649053d1f87d #v1.24.0 # We only run Docker Scout on the `runtime` target, as the other targets are not meant to be released # and are commonly used for testing, and thus are ephemeral. # TODO: Remove the `contains` check once we have a better way to determine if just new vulnerabilities are present. diff --git a/.github/workflows/zfnd-ci-integration-tests-gcp.yml b/.github/workflows/zfnd-ci-integration-tests-gcp.yml index 98caee9ab70..87b4b648fe0 100644 --- a/.github/workflows/zfnd-ci-integration-tests-gcp.yml +++ b/.github/workflows/zfnd-ci-integration-tests-gcp.yml @@ -619,7 +619,7 @@ jobs: contents: read issues: write steps: - - uses: jayqi/failed-build-issue-action@1a893bbf43ef1c2a8705e2b115cd4f0fe3c5649b #v1.2.0 + - uses: jayqi/failed-build-issue-action@940568ce50eeef3f31a920614cefcc6102d2f930 #v1.3.0 with: title-template: "{{refname}} branch CI failed: {{eventName}} in {{workflow}}" # New failures open an issue with this label. @@ -655,7 +655,7 @@ jobs: timeout-minutes: 30 steps: - name: Decide whether the needed jobs succeeded or failed - uses: re-actors/alls-green@05ac9388f0aebcb5727afa17fcccfecd6f8ec5fe #v1.2.2 + uses: re-actors/alls-green@b5b5b37504aa4183270bd3d855c52a67f212be35 #v1.3.0 with: allowed-skips: sync-to-mandatory-checkpoint,sync-full-mainnet,lwd-sync-full,sync-past-mandatory-checkpoint,sync-update-mainnet,generate-checkpoints-mainnet,sync-full-testnet,generate-checkpoints-testnet,lwd-sync-update,rpc-get-block,lwd-rpc-send-tx,lwd-grpc-wallet jobs: ${{ toJSON(needs) }} diff --git a/.github/workflows/zfnd-delete-gcp-resources.yml b/.github/workflows/zfnd-delete-gcp-resources.yml index 45f96d97426..5734f789f66 100644 --- a/.github/workflows/zfnd-delete-gcp-resources.yml +++ b/.github/workflows/zfnd-delete-gcp-resources.yml @@ -39,7 +39,7 @@ jobs: id-token: write environment: dev steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false @@ -99,6 +99,6 @@ jobs: timeout-minutes: 1 steps: - name: Decide whether the needed jobs succeeded or failed - uses: re-actors/alls-green@05ac9388f0aebcb5727afa17fcccfecd6f8ec5fe #v1.2.2 + uses: re-actors/alls-green@b5b5b37504aa4183270bd3d855c52a67f212be35 #v1.3.0 with: jobs: ${{ toJSON(needs) }} diff --git a/.github/workflows/zfnd-deploy-integration-tests-gcp.yml b/.github/workflows/zfnd-deploy-integration-tests-gcp.yml index 56dd97b65e1..a47b2e314c1 100644 --- a/.github/workflows/zfnd-deploy-integration-tests-gcp.yml +++ b/.github/workflows/zfnd-deploy-integration-tests-gcp.yml @@ -179,13 +179,13 @@ jobs: contents: read id-token: write steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false fetch-depth: '2' - name: Inject slug/short variables - uses: rlespinasse/github-slug-action@e6f261660910b273384c5c42b17a0217881b217a #v5.6.0 + uses: rlespinasse/github-slug-action@0e3299190dac9a700da92a90de4556116ea965ed #v5.7.1 with: short-length: 7 # GCP instance names are limited to 63 chars. With test_id (max ~31) + sha (7) + hyphens (2), @@ -519,11 +519,11 @@ jobs: contents: read id-token: write steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false - name: Inject slug/short variables - uses: rlespinasse/github-slug-action@e6f261660910b273384c5c42b17a0217881b217a #v5.6.0 + uses: rlespinasse/github-slug-action@0e3299190dac9a700da92a90de4556116ea965ed #v5.7.1 with: short-length: 7 slug-maxlength: 23 @@ -591,13 +591,13 @@ jobs: contents: read id-token: write steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false fetch-depth: '2' - name: Inject slug/short variables - uses: rlespinasse/github-slug-action@e6f261660910b273384c5c42b17a0217881b217a #v5.6.0 + uses: rlespinasse/github-slug-action@0e3299190dac9a700da92a90de4556116ea965ed #v5.7.1 with: short-length: 7 slug-maxlength: 23 @@ -925,13 +925,13 @@ jobs: contents: read id-token: write steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false fetch-depth: '2' - name: Inject slug/short variables - uses: rlespinasse/github-slug-action@e6f261660910b273384c5c42b17a0217881b217a #v5.6.0 + uses: rlespinasse/github-slug-action@0e3299190dac9a700da92a90de4556116ea965ed #v5.7.1 with: short-length: 7 slug-maxlength: 23 @@ -982,7 +982,7 @@ jobs: timeout-minutes: 1 steps: - name: Decide whether the needed jobs succeeded or failed - uses: re-actors/alls-green@05ac9388f0aebcb5727afa17fcccfecd6f8ec5fe #v1.2.2 + uses: re-actors/alls-green@b5b5b37504aa4183270bd3d855c52a67f212be35 #v1.3.0 with: jobs: ${{ toJSON(needs) }} allowed-skips: >- diff --git a/.github/workflows/zfnd-deploy-nodes-gcp.yml b/.github/workflows/zfnd-deploy-nodes-gcp.yml index 84bc58480aa..04b10cc50cf 100644 --- a/.github/workflows/zfnd-deploy-nodes-gcp.yml +++ b/.github/workflows/zfnd-deploy-nodes-gcp.yml @@ -280,7 +280,7 @@ jobs: contents: read issues: write steps: - - uses: jayqi/failed-build-issue-action@1a893bbf43ef1c2a8705e2b115cd4f0fe3c5649b #v1.2.0 + - uses: jayqi/failed-build-issue-action@940568ce50eeef3f31a920614cefcc6102d2f930 #v1.3.0 with: title-template: "{{refname}} branch CI failed: {{eventName}} in {{workflow}}" # New failures open an issue with this label. diff --git a/.github/workflows/zfnd-deploy-prebuilt-nodes-gcp.yml b/.github/workflows/zfnd-deploy-prebuilt-nodes-gcp.yml index 1979cfafb78..43cacd3ae97 100644 --- a/.github/workflows/zfnd-deploy-prebuilt-nodes-gcp.yml +++ b/.github/workflows/zfnd-deploy-prebuilt-nodes-gcp.yml @@ -216,12 +216,12 @@ jobs: }} steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false - name: Inject slug/short variables - uses: rlespinasse/github-slug-action@e6f261660910b273384c5c42b17a0217881b217a #v5.6.0 + uses: rlespinasse/github-slug-action@0e3299190dac9a700da92a90de4556116ea965ed #v5.7.1 with: short-length: 7 @@ -516,7 +516,7 @@ jobs: needs: [validate, get-disk-name-mainnet, get-disk-name-testnet, ensure-health-checks, deploy-nodes] timeout-minutes: 1 steps: - - uses: re-actors/alls-green@05ac9388f0aebcb5727afa17fcccfecd6f8ec5fe #v1.2.2 + - uses: re-actors/alls-green@b5b5b37504aa4183270bd3d855c52a67f212be35 #v1.3.0 with: jobs: ${{ toJSON(needs) }} allowed-skips: get-disk-name-mainnet, get-disk-name-testnet @@ -533,7 +533,7 @@ jobs: contents: read issues: write steps: - - uses: jayqi/failed-build-issue-action@1a893bbf43ef1c2a8705e2b115cd4f0fe3c5649b #v1.2.0 + - uses: jayqi/failed-build-issue-action@940568ce50eeef3f31a920614cefcc6102d2f930 #v1.3.0 with: title-template: "{{refname}} branch CI failed: {{eventName}} in {{workflow}}" label-name: ci-fail/release diff --git a/.github/workflows/zfnd-find-cached-disks.yml b/.github/workflows/zfnd-find-cached-disks.yml index f2730b59aca..41ab3a0ae72 100644 --- a/.github/workflows/zfnd-find-cached-disks.yml +++ b/.github/workflows/zfnd-find-cached-disks.yml @@ -68,13 +68,13 @@ jobs: contents: read id-token: write steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false fetch-depth: 0 ref: ${{ inputs.source_sha || github.sha }} - name: Inject slug/short variables - uses: rlespinasse/github-slug-action@e6f261660910b273384c5c42b17a0217881b217a #v5.6.0 + uses: rlespinasse/github-slug-action@0e3299190dac9a700da92a90de4556116ea965ed #v5.7.1 with: short-length: 7 diff --git a/.github/workflows/zfnd-release-binaries.yml b/.github/workflows/zfnd-release-binaries.yml index 8e2a7049cc7..1932966e357 100644 --- a/.github/workflows/zfnd-release-binaries.yml +++ b/.github/workflows/zfnd-release-binaries.yml @@ -45,7 +45,7 @@ jobs: VERSION: ${{ inputs.version }} FEATURES: ${{ inputs.features }} steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd #v6.0.2 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 #v7.0.1 with: persist-credentials: false @@ -57,7 +57,7 @@ jobs: clang libclang-dev cmake protobuf-compiler # Toolchain version comes from rust-toolchain.toml. - - uses: actions-rust-lang/setup-rust-toolchain@46268bd060767258de96ed93c1251119784f2ab6 #v1.16.1 + - uses: actions-rust-lang/setup-rust-toolchain@166cdcfd11aee3cb47222f9ddb555ce30ddb9659 #v1.17.0 with: cache-on-failure: true @@ -109,7 +109,7 @@ jobs: # Generated in the build job so the attestation reflects the matrix # runner (ubuntu-22.04 / ubuntu-22.04-arm), not the publish job's runner. - name: Attest build provenance - uses: actions/attest-build-provenance@a2bbfa25375fe432b6a289bc6b6cd05ecd0c4c32 # v4.1.0 + uses: actions/attest-build-provenance@4d101475d8b20a2381f78447822ac1eab6504dd8 # v4.2.2 with: subject-path: dist/*.tar.gz diff --git a/.github/workflows/zizmor.yml b/.github/workflows/zizmor.yml index 6a92d9d4738..cf1c1f68c08 100644 --- a/.github/workflows/zizmor.yml +++ b/.github/workflows/zizmor.yml @@ -17,9 +17,9 @@ jobs: actions: read steps: - name: Checkout repository - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6.0.2 + uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: persist-credentials: false - name: Run zizmor 🌈 - uses: zizmorcore/zizmor-action@5f14fd08f7cf1cb1609c1e344975f152c7ee938d # v0.5.6 + uses: zizmorcore/zizmor-action@70fb788f84895a7701f5643d103d587e460b5c99 # v0.6.3