diff --git a/.github/workflows/ci.yml b/.github/workflows/ci.yml index 927a465..08d33e5 100644 --- a/.github/workflows/ci.yml +++ b/.github/workflows/ci.yml @@ -17,7 +17,7 @@ jobs: working-directory: python steps: - uses: actions/checkout@v4 - - uses: astral-sh/setup-uv@v5 + - uses: astral-sh/setup-uv@d4b2f3b6ecc6e67c4457f6d3e41ec42d3d0fcb86 # v5.4.2 with: python-version: ${{ matrix.python-version }} # Keep uv.lock in step with pyproject.toml. Dependency scanners read the @@ -48,7 +48,7 @@ jobs: working-directory: python steps: - uses: actions/checkout@v4 - - uses: astral-sh/setup-uv@v5 + - uses: astral-sh/setup-uv@d4b2f3b6ecc6e67c4457f6d3e41ec42d3d0fcb86 # v5.4.2 with: python-version: "3.12" - uses: actions/cache@v4 diff --git a/.github/workflows/release.yml b/.github/workflows/release.yml index b88c178..61d7bd8 100644 --- a/.github/workflows/release.yml +++ b/.github/workflows/release.yml @@ -118,7 +118,7 @@ jobs: # Authenticates through PyPI trusted publishing (OIDC). No API token is # stored: PyPI verifies this repository, workflow file, and environment. - name: Publish to PyPI - uses: pypa/gh-action-pypi-publish@release/v1 + uses: pypa/gh-action-pypi-publish@dc37677b2e1c63e2034f94d8a5b11f265b73ba33 # release/v1 with: packages-dir: dist/ skip-existing: true