diff --git a/.github/workflows/core-build.yml b/.github/workflows/core-build.yml index de9c483b..4951a62a 100644 --- a/.github/workflows/core-build.yml +++ b/.github/workflows/core-build.yml @@ -7,7 +7,7 @@ jobs: runs-on: ubuntu-latest steps: - uses: actions/checkout@v7 - - uses: actions/setup-node@v4 + - uses: actions/setup-node@v6 with: node-version: 20 - run: npm ci diff --git a/.github/workflows/docker-image-scan.yml b/.github/workflows/docker-image-scan.yml index 90e9652c..9aaa6164 100644 --- a/.github/workflows/docker-image-scan.yml +++ b/.github/workflows/docker-image-scan.yml @@ -74,7 +74,7 @@ jobs: # scan step above failed the run. Same category as docker-publish.yml so # the two analyses share one alert set instead of duplicating. if: always() - uses: github/codeql-action/upload-sarif@v3 + uses: github/codeql-action/upload-sarif@v4 with: sarif_file: trivy-results.sarif category: trivy diff --git a/.github/workflows/docker-publish.yml b/.github/workflows/docker-publish.yml index bb57a82f..86125b07 100644 --- a/.github/workflows/docker-publish.yml +++ b/.github/workflows/docker-publish.yml @@ -32,7 +32,7 @@ jobs: - name: Extract metadata id: meta - uses: docker/metadata-action@v5 + uses: docker/metadata-action@v6 with: images: ${{ env.REGISTRY }}/${{ env.IMAGE_NAME }} # On main: push `latest` + commit-sha tags. @@ -73,7 +73,7 @@ jobs: cache-to: type=gha,scope=${{ github.ref_name }},mode=max - name: Install cosign - uses: sigstore/cosign-installer@v3.7.0 + uses: sigstore/cosign-installer@v4.1.2 - name: Sign the image (keyless OIDC) env: @@ -114,7 +114,7 @@ jobs: # hiccup can't redden an otherwise-good publish. if: always() continue-on-error: true - uses: github/codeql-action/upload-sarif@v3 + uses: github/codeql-action/upload-sarif@v4 with: sarif_file: trivy-results.sarif category: trivy diff --git a/.github/workflows/pr-agent.yml b/.github/workflows/pr-agent.yml index 068e9020..e07ce2d5 100644 --- a/.github/workflows/pr-agent.yml +++ b/.github/workflows/pr-agent.yml @@ -47,7 +47,7 @@ jobs: steps: - name: The PR Agent # Pinned to the v0.36.0 commit SHA (immutable): do not switch to @v0.36.0. - uses: The-PR-Agent/pr-agent@bd09b6cf89c6d6f3d16b159fa7603fa0e7768cf2 # v0.38.0 + uses: The-PR-Agent/pr-agent@8e4d32e5497defd43c023a404f73560c62728961 # v0.39.0 env: GITHUB_TOKEN: ${{ secrets.GITHUB_TOKEN }} diff --git a/.github/workflows/swedish-compliance-diff.yml b/.github/workflows/swedish-compliance-diff.yml index c29921cb..616ef73b 100644 --- a/.github/workflows/swedish-compliance-diff.yml +++ b/.github/workflows/swedish-compliance-diff.yml @@ -41,7 +41,7 @@ jobs: git diff --name-only "$MERGE_BASE" HEAD > files.txt printf '%s\n' "$PR_NUMBER" > pr-number.txt - name: Upload diff artifact - uses: actions/upload-artifact@ea165f8d65b6e75b540449e92b4886f43607fa02 # v4 + uses: actions/upload-artifact@043fb46d1a93c77aae656e7c1c64a875d1fc6a0a # v7.0.1 with: name: compliance-input path: | diff --git a/.github/workflows/swedish-compliance-review.yml b/.github/workflows/swedish-compliance-review.yml index 27ca3d06..1845cf21 100644 --- a/.github/workflows/swedish-compliance-review.yml +++ b/.github/workflows/swedish-compliance-review.yml @@ -36,11 +36,11 @@ jobs: - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 with: persist-credentials: false - - uses: actions/setup-node@49933ea5288caeca8642d1e84afbd3f7d6820020 # v4 + - uses: actions/setup-node@48b55a011bda9f5d6aeb4c2d9c7362e8dae4041e # v6.4.0 with: node-version: 20 - name: Download diff artifact - uses: actions/download-artifact@d3f86a106a0bac45b974a628896c90dbdf5c8093 # v4 + uses: actions/download-artifact@3e5f45b2cfb9172054b4087a40e8e0b5a5461e7c # v8.0.1 with: name: compliance-input run-id: ${{ github.event.workflow_run.id }} @@ -72,7 +72,7 @@ jobs: FILES_FILE: files.txt run: node scripts/swedish-compliance-review.mjs - name: Find previous compliance comment - uses: peter-evans/find-comment@3eae4d37986fb5a8592848f6a574fdf654e61f9e # v3 + uses: peter-evans/find-comment@b30e6a3c0ed37e7c023ccd3f1db5c6c0b0c23aad # v4.0.0 id: find-comment with: issue-number: ${{ steps.pr.outputs.number }} diff --git a/.github/workflows/test-pg-real.yml b/.github/workflows/test-pg-real.yml index e15b59b4..173a011a 100644 --- a/.github/workflows/test-pg-real.yml +++ b/.github/workflows/test-pg-real.yml @@ -18,7 +18,7 @@ jobs: with: # Full history so the merge-base with the PR base branch exists. fetch-depth: 0 - - uses: actions/setup-node@v4 + - uses: actions/setup-node@v6 with: node-version: 20 - name: Require pg-real coverage for trigger/RPC/RLS migrations @@ -52,7 +52,7 @@ jobs: steps: - uses: actions/checkout@v7 - - uses: actions/setup-node@v4 + - uses: actions/setup-node@v6 with: node-version: 20 cache: npm