@@ -17,16 +17,16 @@ jobs:
1717 lint :
1818 runs-on : ubuntu-latest
1919 steps :
20- - uses : actions/checkout@v4
21- - uses : jdx/mise-action@v2
20+ - uses : actions/checkout@v6
21+ - uses : jdx/mise-action@v4
2222 - run : pnpm install --frozen-lockfile --ignore-scripts
2323 - run : pnpm exec biome ci .
2424
2525 typecheck :
2626 runs-on : ubuntu-latest
2727 steps :
28- - uses : actions/checkout@v4
29- - uses : jdx/mise-action@v2
28+ - uses : actions/checkout@v6
29+ - uses : jdx/mise-action@v4
3030 - run : pnpm install --frozen-lockfile --ignore-scripts
3131 - run : pnpm -r exec tsc --noEmit
3232
3737 os : [ubuntu-latest, macos-latest, windows-latest]
3838 runs-on : ${{ matrix.os }}
3939 steps :
40- - uses : actions/checkout@v4
41- - uses : jdx/mise-action@v2
40+ - uses : actions/checkout@v6
41+ - uses : jdx/mise-action@v4
4242 - name : Ensure node-gyp is available for native tree-sitter build
4343 run : npm i -g node-gyp
4444 - run : pnpm install --frozen-lockfile
@@ -47,23 +47,23 @@ jobs:
4747 sarif-validate :
4848 runs-on : ubuntu-latest
4949 steps :
50- - uses : actions/checkout@v4
51- - uses : jdx/mise-action@v2
50+ - uses : actions/checkout@v6
51+ - uses : jdx/mise-action@v4
5252 - run : pnpm install --frozen-lockfile --ignore-scripts
5353 - run : pnpm -F @opencodehub/sarif build
5454 - run : pnpm -F @opencodehub/sarif run validate-schema
5555
5656 banned-strings :
5757 runs-on : ubuntu-latest
5858 steps :
59- - uses : actions/checkout@v4
59+ - uses : actions/checkout@v6
6060 - run : bash scripts/check-banned-strings.sh
6161
6262 licenses :
6363 runs-on : ubuntu-latest
6464 steps :
65- - uses : actions/checkout@v4
66- - uses : jdx/mise-action@v2
65+ - uses : actions/checkout@v6
66+ - uses : jdx/mise-action@v4
6767 - run : pnpm install --frozen-lockfile --ignore-scripts
6868 - name : license allowlist
6969 run : >
@@ -73,10 +73,26 @@ jobs:
7373 --production
7474
7575 osv :
76+ runs-on : ubuntu-latest
7677 permissions :
7778 contents : read
7879 security-events : write
79- uses : google/osv-scanner-action/.github/workflows/osv-scanner-reusable.yml@v2.3.5
80- with :
81- scan-args : |-
82- --lockfile=pnpm-lock.yaml
80+ steps :
81+ - uses : actions/checkout@v6
82+ - name : Install osv-scanner
83+ run : |
84+ curl -sL -o /tmp/osv-scanner \
85+ https://github.com/google/osv-scanner/releases/download/v2.3.5/osv-scanner_linux_amd64
86+ chmod +x /tmp/osv-scanner
87+ - name : Scan lockfile (SARIF output)
88+ run : |
89+ /tmp/osv-scanner scan source \
90+ --lockfile=pnpm-lock.yaml \
91+ --format=sarif \
92+ --output=results.sarif || true
93+ - uses : github/codeql-action/upload-sarif@v4
94+ with :
95+ sarif_file : results.sarif
96+ if : always()
97+ - name : Fail on vulnerabilities
98+ run : /tmp/osv-scanner scan source --lockfile=pnpm-lock.yaml
0 commit comments