Skip to content

Bump the actions group with 8 updates - #5

Closed
dependabot[bot] wants to merge 9 commits into
mainfrom
dependabot/github_actions/actions-bfff4120f7
Closed

dependabot[bot] wants to merge 9 commits into
mainfrom
dependabot/github_actions/actions-bfff4120f7

Conversation

@dependabot

@dependabot dependabot Bot commented on behalf of github Sep 7, 2026

Copy link
Copy Markdown

Bumps the actions group with 8 updates:

Package From To
actions/checkout 4 7
actions/setup-node 4 7
docker/setup-buildx-action 3 4
docker/build-push-action 6 7
docker/login-action 3 4
docker/metadata-action 5 6
github/codeql-action 3 4
gitleaks/gitleaks-action 2 3

Updates actions/checkout from 4 to 7

Release notes

Sourced from actions/checkout's releases.

v7.0.0

What's Changed

New Contributors

Full Changelog: actions/checkout@v6.0.3...v7.0.0

v6.1.0

What's Changed

https://github.blog/changelog/2026-06-18-safer-pull_request_target-defaults-for-github-actions-checkout/ for more details about this breaking change

Full Changelog: actions/checkout@v6.0.3...v6.1.0

v6.0.3

What's Changed

New Contributors

Full Changelog: actions/checkout@v6...v6.0.3

v6.0.2

What's Changed

Full Changelog: actions/checkout@v6.0.1...v6.0.2

v6.0.1

What's Changed

... (truncated)

Changelog

Sourced from actions/checkout's changelog.

Changelog

v7.0.1

v7.0.0

v6.0.3

v6.0.2

v6.0.1

v6.0.0

v5.0.1

v5.0.0

v4.3.1

v4.3.0

v4.2.2

v4.2.1

... (truncated)

Commits

Updates actions/setup-node from 4 to 7

Release notes

Sourced from actions/setup-node's releases.

v7.0.0

What's Changed

Enhancements:

Bug fixes:

Documentation updates:

Dependency update:

New Contributors

Full Changelog: actions/setup-node@v6...v7.0.0

v6.5.0

What's Changed

Full Changelog: actions/setup-node@v6.4.0...v6.5.0

v6.4.0

What's Changed

Dependency updates:

New Contributors

Full Changelog: actions/setup-node@v6...v6.4.0

v6.3.0

What's Changed

Enhancements:

... (truncated)

Commits
  • 8207627 Migrate to ESM and upgrade dependencies (#1574)
  • 04be95c Add cache-primary-key and cache-matched-key as outputs (#1577)
  • 7c2c68d docs: Update caching recommendations to mitigate cache poisoning risks (#1567)
  • 6a61c03 Merge pull request #1569 from jasongin/update-actions-cache-5.1.0
  • 30eb73b Resolve high-severity audit issues
  • 4e1a87a Update dist
  • 360237f Strict equality
  • 4f8aac5 Bump @​actions/cache to 5.1.0, log cache write denied
  • f4a67bb Only use mirrorToken in getManifest if it's provided (#1548)
  • 0355742 Remove dummy NODE_AUTH_TOKEN export (#1558)
  • Additional commits viewable in compare view

Updates docker/setup-buildx-action from 3 to 4

Release notes

Sourced from docker/setup-buildx-action's releases.

v4.0.0

Full Changelog: docker/setup-buildx-action@v3.12.0...v4.0.0

v3.12.0

Full Changelog: docker/setup-buildx-action@v3.11.1...v3.12.0

v3.11.1

Full Changelog: docker/setup-buildx-action@v3.11.0...v3.11.1

v3.11.0

Full Changelog: docker/setup-buildx-action@v3.10.0...v3.11.0

v3.10.0

Full Changelog: docker/setup-buildx-action@v3.9.0...v3.10.0

v3.9.0

Full Changelog: docker/setup-buildx-action@v3.8.0...v3.9.0

v3.8.0

Full Changelog: docker/setup-buildx-action@v3.7.1...v3.8.0

... (truncated)

Commits
  • 37fe631 Merge pull request #595 from docker/dependabot/npm_and_yarn/docker/actions-to...
  • b5c4f91 [dependabot skip] chore: update generated content
  • 3e93b63 build(deps): bump @​docker/actions-toolkit from 0.92.0 to 0.95.0
  • e527031 Merge pull request #600 from docker/dependabot/npm_and_yarn/brace-expansion-1...
  • c68814b [dependabot skip] chore: update generated content
  • 3f891b0 build(deps): bump brace-expansion from 1.1.13 to 1.1.18
  • 787db26 Merge pull request #585 from docker/dependabot/npm_and_yarn/js-yaml-5.2.1
  • f779368 [dependabot skip] chore: update generated content
  • 7d5e604 build(deps): bump js-yaml from 5.2.0 to 5.3.0
  • 292c2fb Merge pull request #590 from docker/dependabot/github_actions/actions/setup-n...
  • Additional commits viewable in compare view

Updates docker/build-push-action from 6 to 7

Release notes

Sourced from docker/build-push-action's releases.

v7.0.0

Full Changelog: docker/build-push-action@v6.19.2...v7.0.0

v6.19.2

Full Changelog: docker/build-push-action@v6.19.1...v6.19.2

v6.19.1

Full Changelog: docker/build-push-action@v6.19.0...v6.19.1

v6.19.0

Full Changelog: docker/build-push-action@v6.18.0...v6.19.0

v6.18.0

[!NOTE] Build summary is now supported with Docker Build Cloud.

Full Changelog: docker/build-push-action@v6.17.0...v6.18.0

v6.17.0

[!NOTE] Build record is now exported using the buildx history export command instead of the legacy export-build tool.

Full Changelog: docker/build-push-action@v6.16.0...v6.17.0

v6.16.0

... (truncated)

Commits
  • 53b7df9 Merge pull request #1572 from docker/dependabot/npm_and_yarn/docker/actions-t...
  • 154298c [dependabot skip] chore: update generated content
  • cb1238b chore(deps): Bump @​docker/actions-toolkit from 0.91.0 to 0.92.0
  • 24f845d Merge pull request #1566 from docker/dependabot/npm_and_yarn/js-yaml-4.2.0
  • 9c69730 [dependabot skip] chore: update generated content
  • bc3a3a5 Merge pull request #1574 from docker/dependabot/github_actions/aws-actions/co...
  • a82c504 chore(deps): Bump js-yaml from 4.1.1 to 4.3.0
  • 0285a75 Merge pull request #1573 from docker/dependabot/github_actions/actions/cache-...
  • c6ad2a3 Merge pull request #1575 from docker/dependabot/github_actions/actions/checko...
  • d37484f Merge pull request #1564 from docker/dependabot/npm_and_yarn/undici-6.27.0
  • Additional commits viewable in compare view

Updates docker/login-action from 3 to 4

Release notes

Sourced from docker/login-action's releases.

v4.0.0

Full Changelog: docker/login-action@v3.7.0...v4.0.0

v3.7.0

Full Changelog: docker/login-action@v3.6.0...v3.7.0

v3.6.0

Full Changelog: docker/login-action@v3.5.0...v3.6.0

v3.5.0

Full Changelog: docker/login-action@v3.4.0...v3.5.0

v3.4.0

Full Changelog: docker/login-action@v3.3.0...v3.4.0

... (truncated)

Commits
  • dbcb813 Merge pull request #1051 from docker/dependabot/npm_and_yarn/aws-sdk-dependen...
  • 5bcb015 [dependabot skip] chore: update generated content
  • b30b2f2 build(deps): bump the aws-sdk-dependencies group across 1 directory with 2 up...
  • 9087f1e Merge pull request #1057 from docker/dependabot/npm_and_yarn/js-yaml-5.2.2
  • 0009830 [dependabot skip] chore: update generated content
  • 2325523 build(deps): bump js-yaml from 5.2.1 to 5.2.2
  • 4ec1d4a Merge pull request #1056 from docker/dependabot/npm_and_yarn/postcss-8.5.22
  • 5fc99ba Merge pull request #1053 from docker/dependabot/github_actions/aws-actions/co...
  • e512bd5 Merge pull request #1052 from docker/dependabot/github_actions/codeql-actions...
  • a146c91 Merge pull request #1059 from crazy-max/harden-buildx-scope-paths
  • Additional commits viewable in compare view

Updates docker/metadata-action from 5 to 6

Release notes

Sourced from docker/metadata-action's releases.

v6.0.0

Full Changelog: docker/metadata-action@v5.10.0...v6.0.0

v5.10.0

Full Changelog: docker/metadata-action@v5.9.0...v5.10.0

v5.9.0

Full Changelog: docker/metadata-action@v5.8.0...v5.9.0

v5.8.0

Full Changelog: docker/metadata-action@v5.7.0...v5.8.0

v5.7.0

Full Changelog: docker/metadata-action@v5.6.1...v5.7.0

... (truncated)

Commits
  • dc80280 Merge pull request #696 from docker/dependabot/npm_and_yarn/docker/actions-to...
  • 2b9fe83 [dependabot skip] chore: update generated content
  • 8128ce3 chore(deps): Bump @​docker/actions-toolkit from 0.91.0 to 0.92.0
  • 1d1c895 Merge pull request #695 from docker/dependabot/npm_and_yarn/semver-7.8.5
  • 7f0c2dd Merge pull request #694 from docker/dependabot/npm_and_yarn/sigstore-4.1.1
  • 025f8c5 [dependabot skip] chore: update generated content
  • e98d63c chore(deps): Bump semver from 7.8.1 to 7.8.5
  • 37d9379 chore(deps): Bump sigstore from 4.1.0 to 4.1.1
  • a1b8072 Merge pull request #690 from docker/dependabot/npm_and_yarn/sigstore/core-3.2.1
  • e0e3381 [dependabot skip] chore: update generated content
  • Additional commits viewable in compare view

Updates github/codeql-action from 3 to 4

Release notes

Sourced from github/codeql-action's releases.

v3.37.9

  • Update default CodeQL bundle version to 2.26.4. #4106

v3.37.8

No user facing changes.

v3.37.7

  • Update default CodeQL bundle version to 2.26.3. #4085

v3.37.6

  • Changed the default filepath for the new remote file address format that was introduced in CodeQL Action 4.37.0 / 3.37.0 to .github/codeql-config.yml to align it with the suggested path that is used elsewhere. #4070

v3.37.5

  • Fixed a bug where a network error while streaming the download of the CodeQL bundle could terminate the init Action instead of falling back to downloading the bundle before extracting it. #4061

v3.37.4

  • This version of the CodeQL Action adds support for the tools input for the codeql-action/init step to be specified using a github-codeql-tools repository property. This feature will gradually be rolled out following the release of this version. Once rolled out, this allows for the CodeQL CLI version that is used in GitHub-managed workflows, such as Default Setup, to be set to a custom value. For example, customers who run into issues with rate limits when a new CodeQL CLI version is released can set the value to toolcache to always use the CodeQL CLI version that is available in the runner toolcache. For Advanced Setup workflows, the value provided for tools in the workflow definition always takes precedence unless the value of the repository property starts with !. #4037
  • Update default CodeQL bundle version to 2.26.2. #4051

v3.37.3

No user facing changes.

v3.37.2

  • The new address format for the config-file input that was introduced in CodeQL Action 4.37.0 is now enabled by default. In addition to the format described there, the remote= prefix can now be used to explicitly indicate that the input refers to a remote file. All previous input formats continue to be accepted as well. #4023
  • The CodeQL Action can now make use of configured priv...

    Description has been truncated

nerdresolve and others added 9 commits September 7, 2026 15:18
Monorepo em tres camadas, com a direcao das dependencias verificada por
portao automatico (frontend -> backend -> core):

- packages/core   regra de dominio pura, sem framework e sem SQL
- apps/backend    casos de uso, repositorios e integracoes
- apps/frontend   Next.js 15 e React 19: telas e rotas HTTP
- infra           compose, migracoes do Postgres, proxy e ferramentas

Design system proprio em tokens: paleta violeta, tipografia e espacamento
num lugar so', com tema claro e escuro que passam em contraste WCAG AA.

Nenhum .env e' versionado. O .gitignore recusa qualquer um que nao seja
.example, e a documentacao manda gerar segredo proprio por instalacao.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Aluno assiste, faz prova e recebe certificado. A conclusao exige 90% de
cobertura do video COM tempo de sessao compativel: arrastar a barra nao
conta. O avanco para trecho nao assistido e' bloqueado por curso.

Prova com banco de questoes, correcao por rubrica e reteste PEDIDO ao
instrutor, que libera ou recusa com comentario obrigatorio. Certificado
em PDF com assinatura do instrutor e codigo conferivel, que reavalia
matricula, conclusao e nota em vez de confiar no codigo sozinho.

Tambem entram: biblioteca de conteudos, plano de formacao por cargo,
trilha por funcao e local, avaliacao de eficacia do treinamento, corte
automatico de video, LDAP como fonte de identidade, exclusao de conta
(LGPD), cifra de segredos em repouso, H5P e rigor de leitura.

Multi-tenant desde o schema: toda consulta filtra por tenant_id, e ha
teste automatizado cobrindo o isolamento entre clientes.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
- CI com typecheck, lint, testes, build, imagem Docker e compose validado
- Deploy por tag: publica no GHCR e atualiza o servidor por SSH, migrando
  antes de trocar o container e esperando o healthcheck. Sem os secrets
  de SSH a Action publica a imagem e pula o deploy, sem falhar
- CodeQL, npm audit e Gitleaks em cada PR e semanalmente
- Dependabot agrupado, templates de issue e de PR

brand.config.ts reune nome, cor e caminhos das imagens num arquivo so':
trocar a marca do produto e' editar dois valores e substituir quatro
imagens.

O nome que aparece na aba, no certificado e nas telas publicas sai do
tenant que atende a requisicao, com o nome do produto como reserva.
Nenhum nome fica fixo em codigo.

README, CONTRIBUTING, SECURITY e DEPLOY escritos para quem chega de fora.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
- o prototipo gerado deixa de ser versionado: os .template.html sao a
  fonte, e a CI roda npm run preview antes dos portoes
- documenta HTTP_PORT, HTTPS_PORT, STORAGE_PUBLIC_ENDPOINT e TZ, que o
  compose ja lia sem estarem declaradas em lugar nenhum
- remove assets que nenhum codigo referenciava

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Manrope, sob SIL Open Font License: pode ser redistribuida, inclusive
num fork comercial. Por ser variavel, um arquivo de 24 kB cobre os pesos
200-800 onde uma familia estatica levaria oito arquivos e 215 kB.

Auditoria visual das telas nos dois temas ajustou:
- o gradiente de marca e a arte da landing no tema escuro
- tres cores da sidebar no tema claro, com os contrastes que os
  comentarios documentam
- o hover do botao primario no escuro, que dava 3.96:1 com texto branco

Corrige tambem width/height de imagem que nao batiam com os arquivos e
causavam layout shift, e o alvo de toque do .link (WCAG 2.5.8).

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
`.sr-only` usava margem negativa e `position: absolute` sem ancestral
posicionado, entao um rotulo dentro de `<th>` se ancorava na pagina e
reaparecia como 8px de rolagem horizontal a 1024px. Agora recorta por
`clip-path` e quem o envolve vira o bloco de contencao.

Tres campos do prototipo nao tinham nome acessivel: o `<label
class="sr-only">` ao lado deles nao tinha `for` nem envolvia o campo, o
que faz dele texto solto. Como os formularios sao clonados por modulo,
`id` colidiria; ficou `aria-label`.

As quatro capas de curso eram degrades do mesmo violeta variando so' o
angulo, e numa grade liam como um retangulo so'. Cada uma passa a puxar
para um acento da marca, que a personalizacao por cliente ja deriva.

Alinha as acoes de linha da tabela com o botao que o app React usa.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
O prototipo usava `.studio` e `.studio__head` como container de pagina,
e nenhuma folha define as duas. O app React usa `.page` e `.page-head`
nos mesmos lugares. Oito paginas renderizavam sem o container que o
codigo pedia.

O defeito estava escondido porque o portao que compara classes usadas
com classes definidas varria o `<style>` inteiro, comentarios inclusive
— e um comentario que menciona `.studio` contava como definicao. Tirar
os comentarios do CSS gerado revelou o buraco e, de quebra, cortou 39 kB
de cada uma das 21 paginas. Com elas mais leves, o orcamento por pagina
cai para 200 kB.

Na tabela em tela estreita, um e-mail longo nao quebrava e encostava na
borda do cartao. A barra de QA do prototipo media 426px numa tela de
390px e tapava o conteudo que se estava conferindo.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
A moeda da gamificacao e' do cliente que instala, nao do produto: um
nome fixo apareceria na tela de quem usa outra marca.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Bumps the actions group with 8 updates:

| Package | From | To |
| --- | --- | --- |
| [actions/checkout](https://github.com/actions/checkout) | `4` | `7` |
| [actions/setup-node](https://github.com/actions/setup-node) | `4` | `7` |
| [docker/setup-buildx-action](https://github.com/docker/setup-buildx-action) | `3` | `4` |
| [docker/build-push-action](https://github.com/docker/build-push-action) | `6` | `7` |
| [docker/login-action](https://github.com/docker/login-action) | `3` | `4` |
| [docker/metadata-action](https://github.com/docker/metadata-action) | `5` | `6` |
| [github/codeql-action](https://github.com/github/codeql-action) | `3` | `4` |
| [gitleaks/gitleaks-action](https://github.com/gitleaks/gitleaks-action) | `2` | `3` |


Updates `actions/checkout` from 4 to 7
- [Release notes](https://github.com/actions/checkout/releases)
- [Changelog](https://github.com/actions/checkout/blob/main/CHANGELOG.md)
- [Commits](actions/checkout@v4...v7)

Updates `actions/setup-node` from 4 to 7
- [Release notes](https://github.com/actions/setup-node/releases)
- [Commits](actions/setup-node@v4...v7)

Updates `docker/setup-buildx-action` from 3 to 4
- [Release notes](https://github.com/docker/setup-buildx-action/releases)
- [Commits](docker/setup-buildx-action@v3...v4)

Updates `docker/build-push-action` from 6 to 7
- [Release notes](https://github.com/docker/build-push-action/releases)
- [Commits](docker/build-push-action@v6...v7)

Updates `docker/login-action` from 3 to 4
- [Release notes](https://github.com/docker/login-action/releases)
- [Commits](docker/login-action@v3...v4)

Updates `docker/metadata-action` from 5 to 6
- [Release notes](https://github.com/docker/metadata-action/releases)
- [Commits](docker/metadata-action@v5...v6)

Updates `github/codeql-action` from 3 to 4
- [Release notes](https://github.com/github/codeql-action/releases)
- [Changelog](https://github.com/github/codeql-action/blob/main/CHANGELOG.md)
- [Commits](github/codeql-action@v3...v4)

Updates `gitleaks/gitleaks-action` from 2 to 3
- [Release notes](https://github.com/gitleaks/gitleaks-action/releases)
- [Commits](gitleaks/gitleaks-action@v2...v3)

---
updated-dependencies:
- dependency-name: actions/checkout
  dependency-version: '7'
  dependency-type: direct:production
  update-type: version-update:semver-major
  dependency-group: actions
- dependency-name: actions/setup-node
  dependency-version: '7'
  dependency-type: direct:production
  update-type: version-update:semver-major
  dependency-group: actions
- dependency-name: docker/setup-buildx-action
  dependency-version: '4'
  dependency-type: direct:production
  update-type: version-update:semver-major
  dependency-group: actions
- dependency-name: docker/build-push-action
  dependency-version: '7'
  dependency-type: direct:production
  update-type: version-update:semver-major
  dependency-group: actions
- dependency-name: docker/login-action
  dependency-version: '4'
  dependency-type: direct:production
  update-type: version-update:semver-major
  dependency-group: actions
- dependency-name: docker/metadata-action
  dependency-version: '6'
  dependency-type: direct:production
  update-type: version-update:semver-major
  dependency-group: actions
- dependency-name: github/codeql-action
  dependency-version: '4'
  dependency-type: direct:production
  update-type: version-update:semver-major
  dependency-group: actions
- dependency-name: gitleaks/gitleaks-action
  dependency-version: '3'
  dependency-type: direct:production
  update-type: version-update:semver-major
  dependency-group: actions
...

Signed-off-by: dependabot[bot] <support@github.com>
@dependabot dependabot Bot added dependencies Pull requests that update a dependency file github_actions Pull requests that update GitHub Actions code labels Sep 7, 2026
@nerdresolve nerdresolve closed this Sep 7, 2026
@dependabot @github

dependabot Bot commented on behalf of github Sep 7, 2026

Copy link
Copy Markdown
Author

This pull request was built based on a group rule. Closing it will not ignore any of these versions in future pull requests.

To ignore these dependencies, configure ignore rules in dependabot.yml

@dependabot
dependabot Bot deleted the dependabot/github_actions/actions-bfff4120f7 branch September 7, 2026 22:39
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

dependencies Pull requests that update a dependency file github_actions Pull requests that update GitHub Actions code

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant