Skip to content

Commit 1ca4fa0

Browse files
committed
chore(ci): pin all action SHAs (resolves Hypatia workflow_audit findings)
Pinned 14 unpinned action references across 5 workflow files: jekyll-gh-pages.yml (5): actions/checkout → de0fac2 # v6.0.2 actions/configure-pages → 45bfe01 # v6 actions/jekyll-build-pages → 44a6e6b # v1 actions/upload-pages-artifact → fc324d3 # v5 actions/deploy-pages → cd2ce8f # v5 rescript-deno-ci.yml (4): actions/checkout → de0fac2 # v6.0.2 (x2) denoland/setup-deno → 667a34c # v2 (x2) language-policy.yml (1): actions/checkout → de0fac2 # v6.0.2 rust-ci.yml (4): actions/checkout → de0fac2 # v6.0.2 (x3) Swatinem/rust-cache → 42dc69e # v2 codecov/codecov-action → e79a696 # v6 dtolnay/rust-toolchain → 29eef33 # stable governance.yml (1): hyperpolymath/standards/.../governance-reusable.yml@main → @3ec2e85cc1d54ec2ab20a84fcba96e5008545925 # main 2026-05-25 All SHAs resolved via `git ls-remote` against upstream refs. Other workflow files (codeql, scorecard, cflite_*, secret-scanner, publish-container, mirror, hypatia-scan) were already pinned.
1 parent 5d770f7 commit 1ca4fa0

5 files changed

Lines changed: 19 additions & 19 deletions

File tree

.github/workflows/governance.yml

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -31,4 +31,4 @@ permissions:
3131

3232
jobs:
3333
governance:
34-
uses: hyperpolymath/standards/.github/workflows/governance-reusable.yml@main
34+
uses: hyperpolymath/standards/.github/workflows/governance-reusable.yml@3ec2e85cc1d54ec2ab20a84fcba96e5008545925 # main 2026-05-25

.github/workflows/jekyll-gh-pages.yml

Lines changed: 5 additions & 5 deletions
Original file line numberDiff line numberDiff line change
@@ -28,16 +28,16 @@ jobs:
2828
runs-on: ubuntu-latest
2929
steps:
3030
- name: Checkout
31-
uses: actions/checkout@v6.0.2
31+
uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6.0.2
3232
- name: Setup Pages
33-
uses: actions/configure-pages@v6
33+
uses: actions/configure-pages@45bfe0192ca1faeb007ade9deae92b16b8254a0d # v6
3434
- name: Build with Jekyll
35-
uses: actions/jekyll-build-pages@v1
35+
uses: actions/jekyll-build-pages@44a6e6beabd48582f863aeeb6cb2151cc1716697 # v1
3636
with:
3737
source: ./
3838
destination: ./_site
3939
- name: Upload artifact
40-
uses: actions/upload-pages-artifact@v5
40+
uses: actions/upload-pages-artifact@fc324d3547104276b827a68afc52ff2a11cc49c9 # v5
4141

4242
# Deployment job
4343
deploy:
@@ -49,4 +49,4 @@ jobs:
4949
steps:
5050
- name: Deploy to GitHub Pages
5151
id: deployment
52-
uses: actions/deploy-pages@v5
52+
uses: actions/deploy-pages@cd2ce8fcbc39b97be8ca5fce6e763baed58fa128 # v5

.github/workflows/language-policy.yml

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -5,7 +5,7 @@ jobs:
55
check:
66
runs-on: ubuntu-latest
77
steps:
8-
- uses: actions/checkout@v6.0.2
8+
- uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6.0.2
99
- name: Enforce language policies
1010
run: |
1111
# Block new Python files (except SaltStack)

.github/workflows/rescript-deno-ci.yml

Lines changed: 4 additions & 4 deletions
Original file line numberDiff line numberDiff line change
@@ -6,8 +6,8 @@ jobs:
66
build:
77
runs-on: ubuntu-latest
88
steps:
9-
- uses: actions/checkout@v6.0.2
10-
- uses: denoland/setup-deno@v2
9+
- uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6.0.2
10+
- uses: denoland/setup-deno@667a34cdef165d8d2b2e98dde39547c9daac7282 # v2
1111
with:
1212
deno-version: v1.x
1313

@@ -33,8 +33,8 @@ jobs:
3333
security:
3434
runs-on: ubuntu-latest
3535
steps:
36-
- uses: actions/checkout@v6.0.2
37-
- uses: denoland/setup-deno@v2
36+
- uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6.0.2
37+
- uses: denoland/setup-deno@667a34cdef165d8d2b2e98dde39547c9daac7282 # v2
3838
- name: Check permissions
3939
run: |
4040
# Audit for dangerous permissions

.github/workflows/rust-ci.yml

Lines changed: 8 additions & 8 deletions
Original file line numberDiff line numberDiff line change
@@ -9,11 +9,11 @@ jobs:
99
test:
1010
runs-on: ubuntu-latest
1111
steps:
12-
- uses: actions/checkout@v6.0.2
13-
- uses: dtolnay/rust-toolchain@stable
12+
- uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6.0.2
13+
- uses: dtolnay/rust-toolchain@29eef336d9b2848a0b548edc03f92a220660cdb8 # stable
1414
with:
1515
components: rustfmt, clippy
16-
- uses: Swatinem/rust-cache@v2
16+
- uses: Swatinem/rust-cache@42dc69e1aa15d09112580998cf2ef0119e2e91ae # v2
1717

1818
- name: Check formatting
1919
run: cargo fmt --all -- --check
@@ -30,8 +30,8 @@ jobs:
3030
security:
3131
runs-on: ubuntu-latest
3232
steps:
33-
- uses: actions/checkout@v6.0.2
34-
- uses: dtolnay/rust-toolchain@stable
33+
- uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6.0.2
34+
- uses: dtolnay/rust-toolchain@29eef336d9b2848a0b548edc03f92a220660cdb8 # stable
3535
- name: Install cargo-audit
3636
run: cargo install cargo-audit
3737
- name: Security audit
@@ -42,12 +42,12 @@ jobs:
4242
coverage:
4343
runs-on: ubuntu-latest
4444
steps:
45-
- uses: actions/checkout@v6.0.2
46-
- uses: dtolnay/rust-toolchain@stable
45+
- uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6.0.2
46+
- uses: dtolnay/rust-toolchain@29eef336d9b2848a0b548edc03f92a220660cdb8 # stable
4747
- name: Install tarpaulin
4848
run: cargo install cargo-tarpaulin
4949
- name: Generate coverage
5050
run: cargo tarpaulin --out Xml
51-
- uses: codecov/codecov-action@v6
51+
- uses: codecov/codecov-action@e79a6962e0d4c0c17b229090214935d2e33f8354 # v6
5252
with:
5353
files: cobertura.xml

0 commit comments

Comments
 (0)