Skip to content

Commit 57040fc

Browse files
hyperpolymathdependabot[bot]claude
authored
ci: actions/checkout v7.0.0 with consistent SHA-pin comments (supersedes #605) (#610)
Supersedes **#605** with the cosmetic defect from my `/review` resolved. (I couldn't push the fix onto #605's branch — GitHub returns `403` on `dependabot/*` branches — so this carries Dependabot's exact bump commit plus the correction.) ### What's here 1. **Dependabot's commit** (`69f7fcc`) — `actions/checkout` v6.0.3 → v7.0.0 (`df4cb1c…` → `9c091bb…`), unchanged. 2. **Comment normalization** (`0df4a5e`) — every `actions/checkout` line now reads `# v7.0.0`. #605 left 14 lines tagged `# v4` (they'd been mislabeled `# v4` in #604/#606, where that SHA was actually **v6.0.3**), so the v7 SHA was carrying a `# v4` comment. Also adds the missing comment on `publish-jsr.yml`'s bare line and refreshes the `ci.yml` pin note. `setup-node` / `upload-artifact` remain genuinely **v4** and are untouched. **Comments only** beyond Dependabot's commit — no SHA or logic change. ### Why it's safe - SHA-pinned (`9c091bb…`), so compatible with the repo's "allowed actions" policy (tag refs would `startup_fail`). - v7's only breaking change (blocking fork-PR checkout for `pull_request_target` / `workflow_run`) **does not apply** — the repo uses neither trigger. - YAML validated on all 14 workflows; the genuine-v4 actions verified untouched. ### Action for you Merge this and **close #605** (this is its corrected equivalent). If you'd rather keep #605, close this instead and I'll land the comment fix as a follow-up once #605 merges. 🤖 Generated with [Claude Code](https://claude.com/claude-code) https://claude.ai/code/session_01Lz7pRcec2Z3tVtaAhvB3M8 --- _Generated by [Claude Code](https://claude.ai/code/session_01Lz7pRcec2Z3tVtaAhvB3M8)_ --------- Signed-off-by: dependabot[bot] <support@github.com> Co-authored-by: dependabot[bot] <49699333+dependabot[bot]@users.noreply.github.com> Co-authored-by: Claude <noreply@anthropic.com>
1 parent 48ef42f commit 57040fc

14 files changed

Lines changed: 25 additions & 27 deletions

.github/workflows/affine-vscode-publish.yml

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -32,7 +32,7 @@ jobs:
3232
timeout-minutes: 10
3333
steps:
3434
- name: Checkout code
35-
uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
35+
uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
3636
- name: Verify tag matches package version
3737
working-directory: packages/affine-vscode
3838
run: |

.github/workflows/casket-pages.yml

Lines changed: 2 additions & 2 deletions
Original file line numberDiff line numberDiff line change
@@ -49,9 +49,9 @@ jobs:
4949
timeout-minutes: 10
5050
steps:
5151
- name: Checkout
52-
uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v4
52+
uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
5353
- name: Checkout casket-ssg
54-
uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v4
54+
uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
5555
with:
5656
repository: hyperpolymath/casket-ssg
5757
path: .casket-ssg

.github/workflows/ci.yml

Lines changed: 9 additions & 11 deletions
Original file line numberDiff line numberDiff line change
@@ -7,12 +7,10 @@
77
# OCaml >= 4.14, satisfied by the runner's apt OCaml (ocaml-system), with a
88
# base-compiler fallback.
99
#
10-
# NOTE on pins: first-party `actions/*` stay SHA-pinned (repo SHA-pinning
10+
# NOTE on pins: first-party `actions/*` are SHA-pinned (repo SHA-pinning
1111
# policy + Hypatia workflow_audit + the "allowed actions" policy that rejects
12-
# tag refs at run-creation). The SHAs are unchanged from the prior ci.yml;
13-
# only the fictional version *comments* (`# v6.0.3`, `# v7.0.1` — versions
14-
# that do not exist upstream) were corrected. checkout's SHA is the same one
15-
# scorecard-enforcer.yml labels `# v4`.
12+
# tag refs at run-creation). `actions/checkout` is v7.0.0 (`9c091bb…`, bumped
13+
# by Dependabot in #605); `setup-node` / `upload-artifact` remain v4.
1614
name: CI
1715
on:
1816
push:
@@ -36,7 +34,7 @@ jobs:
3634

3735
steps:
3836
- name: Checkout code
39-
uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v4
37+
uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
4038
- name: Set up OCaml toolchain (self-hosted; replaces ocaml/setup-ocaml)
4139
run: |
4240
sudo apt-get update
@@ -99,7 +97,7 @@ jobs:
9997

10098
steps:
10199
- name: Checkout code
102-
uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v4
100+
uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
103101
- name: Set up OCaml toolchain (self-hosted; replaces ocaml/setup-ocaml)
104102
run: |
105103
sudo apt-get update
@@ -128,7 +126,7 @@ jobs:
128126

129127
steps:
130128
- name: Checkout code
131-
uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v4
129+
uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
132130
- name: Set up OCaml toolchain (self-hosted; replaces ocaml/setup-ocaml)
133131
run: |
134132
sudo apt-get update
@@ -178,7 +176,7 @@ jobs:
178176

179177
steps:
180178
- name: Checkout code
181-
uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v4
179+
uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
182180
- name: Set up OCaml toolchain (self-hosted; replaces ocaml/setup-ocaml)
183181
run: |
184182
sudo apt-get update
@@ -238,7 +236,7 @@ jobs:
238236

239237
steps:
240238
- name: Checkout code
241-
uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v4
239+
uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
242240
- name: Set up Node.js
243241
uses: actions/setup-node@48b55a011bda9f5d6aeb4c2d9c7362e8dae4041e # v4
244242
with:
@@ -283,7 +281,7 @@ jobs:
283281

284282
steps:
285283
- name: Checkout code
286-
uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v4
284+
uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
287285
- name: Set up Node.js
288286
uses: actions/setup-node@48b55a011bda9f5d6aeb4c2d9c7362e8dae4041e # v4
289287
with:

.github/workflows/codeql.yml

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -32,7 +32,7 @@ jobs:
3232
build-mode: none
3333
steps:
3434
- name: Checkout
35-
uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
35+
uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
3636
- name: Initialize CodeQL
3737
uses: github/codeql-action/init@8aad20d150bbac5944a9f9d289da16a4b0d87c1e # v3.28.1
3838
with:

.github/workflows/governance.yml

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -26,7 +26,7 @@ jobs:
2626
timeout-minutes: 5
2727
steps:
2828
- name: Checkout code
29-
uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v4
29+
uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
3030
with:
3131
fetch-depth: 0
3232
- name: Fetch base ref (DOC-FORMAT delta)

.github/workflows/panic-attack.yml

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -31,7 +31,7 @@ jobs:
3131
timeout-minutes: 10
3232
steps:
3333
- name: Checkout
34-
uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
34+
uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
3535
with:
3636
persist-credentials: false
3737
- name: Install Rust toolchain (stable)

.github/workflows/publish-jsr.yml

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -39,7 +39,7 @@ jobs:
3939
runs-on: ubuntu-latest
4040
timeout-minutes: 10
4141
steps:
42-
- uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10
42+
- uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
4343
- uses: denoland/setup-deno@v2
4444
with:
4545
deno-version: v2.x

.github/workflows/release.yml

Lines changed: 2 additions & 2 deletions
Original file line numberDiff line numberDiff line change
@@ -33,7 +33,7 @@ jobs:
3333
timeout-minutes: 10
3434
steps:
3535
- name: Checkout code
36-
uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
36+
uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
3737
- name: Create the release (idempotent)
3838
env:
3939
GH_TOKEN: ${{ github.token }}
@@ -60,7 +60,7 @@ jobs:
6060
timeout-minutes: 10
6161
steps:
6262
- name: Checkout code
63-
uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
63+
uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
6464
- name: Set up OCaml
6565
uses: ocaml/setup-ocaml@e32b06a3e831ff2fbc6f08cf35be2085e3918014 # v3
6666
with:

.github/workflows/scorecard-enforcer.yml

Lines changed: 2 additions & 2 deletions
Original file line numberDiff line numberDiff line change
@@ -23,7 +23,7 @@ jobs:
2323
security-events: write
2424
id-token: write # For OIDC
2525
steps:
26-
- uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v4
26+
- uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
2727
with:
2828
persist-credentials: false
2929
- name: Run Scorecard
@@ -41,7 +41,7 @@ jobs:
4141
runs-on: ubuntu-latest
4242
timeout-minutes: 10
4343
steps:
44-
- uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v4
44+
- uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
4545
- name: Check SECURITY.md exists
4646
run: |
4747
if [ ! -f "SECURITY.md" ]; then

.github/workflows/scorecard.yml

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -27,7 +27,7 @@ jobs:
2727
id-token: write
2828
steps:
2929
- name: Checkout code
30-
uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v4
30+
uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
3131
with:
3232
persist-credentials: false
3333
- name: Run analysis

0 commit comments

Comments
 (0)