Skip to content

Commit 768c9da

Browse files
committed
ci: upgrade all actions to latest major versions
- actions/checkout v4 -> v6 (Node 20 -> 24 runtime) - actions/upload-artifact v4 -> v7 - jdx/mise-action v2 -> v4 - github/codeql-action v3 -> v4 - ossf/scorecard-action v2.4.0 -> v2.4.3 - googleapis/release-please-action remains v4 (latest major) - Replace osv-scanner reusable workflow (which doesn't have a @v2 major tag) with direct binary install. Pin to v2.3.5. Upload SARIF via codeql-action/upload-sarif. Closes the five outstanding Dependabot github_actions bumps (#1-5). Eliminates the 'Node.js 20 actions are deprecated' runner warning.
1 parent fb7f137 commit 768c9da

5 files changed

Lines changed: 44 additions & 28 deletions

File tree

.github/workflows/ci.yml

Lines changed: 31 additions & 15 deletions
Original file line numberDiff line numberDiff line change
@@ -17,16 +17,16 @@ jobs:
1717
lint:
1818
runs-on: ubuntu-latest
1919
steps:
20-
- uses: actions/checkout@v4
21-
- uses: jdx/mise-action@v2
20+
- uses: actions/checkout@v6
21+
- uses: jdx/mise-action@v4
2222
- run: pnpm install --frozen-lockfile --ignore-scripts
2323
- run: pnpm exec biome ci .
2424

2525
typecheck:
2626
runs-on: ubuntu-latest
2727
steps:
28-
- uses: actions/checkout@v4
29-
- uses: jdx/mise-action@v2
28+
- uses: actions/checkout@v6
29+
- uses: jdx/mise-action@v4
3030
- run: pnpm install --frozen-lockfile --ignore-scripts
3131
- run: pnpm -r exec tsc --noEmit
3232

@@ -37,8 +37,8 @@ jobs:
3737
os: [ubuntu-latest, macos-latest, windows-latest]
3838
runs-on: ${{ matrix.os }}
3939
steps:
40-
- uses: actions/checkout@v4
41-
- uses: jdx/mise-action@v2
40+
- uses: actions/checkout@v6
41+
- uses: jdx/mise-action@v4
4242
- name: Ensure node-gyp is available for native tree-sitter build
4343
run: npm i -g node-gyp
4444
- run: pnpm install --frozen-lockfile
@@ -47,23 +47,23 @@ jobs:
4747
sarif-validate:
4848
runs-on: ubuntu-latest
4949
steps:
50-
- uses: actions/checkout@v4
51-
- uses: jdx/mise-action@v2
50+
- uses: actions/checkout@v6
51+
- uses: jdx/mise-action@v4
5252
- run: pnpm install --frozen-lockfile --ignore-scripts
5353
- run: pnpm -F @opencodehub/sarif build
5454
- run: pnpm -F @opencodehub/sarif run validate-schema
5555

5656
banned-strings:
5757
runs-on: ubuntu-latest
5858
steps:
59-
- uses: actions/checkout@v4
59+
- uses: actions/checkout@v6
6060
- run: bash scripts/check-banned-strings.sh
6161

6262
licenses:
6363
runs-on: ubuntu-latest
6464
steps:
65-
- uses: actions/checkout@v4
66-
- uses: jdx/mise-action@v2
65+
- uses: actions/checkout@v6
66+
- uses: jdx/mise-action@v4
6767
- run: pnpm install --frozen-lockfile --ignore-scripts
6868
- name: license allowlist
6969
run: >
@@ -73,10 +73,26 @@ jobs:
7373
--production
7474
7575
osv:
76+
runs-on: ubuntu-latest
7677
permissions:
7778
contents: read
7879
security-events: write
79-
uses: google/osv-scanner-action/.github/workflows/osv-scanner-reusable.yml@v2.3.5
80-
with:
81-
scan-args: |-
82-
--lockfile=pnpm-lock.yaml
80+
steps:
81+
- uses: actions/checkout@v6
82+
- name: Install osv-scanner
83+
run: |
84+
curl -sL -o /tmp/osv-scanner \
85+
https://github.com/google/osv-scanner/releases/download/v2.3.5/osv-scanner_linux_amd64
86+
chmod +x /tmp/osv-scanner
87+
- name: Scan lockfile (SARIF output)
88+
run: |
89+
/tmp/osv-scanner scan source \
90+
--lockfile=pnpm-lock.yaml \
91+
--format=sarif \
92+
--output=results.sarif || true
93+
- uses: github/codeql-action/upload-sarif@v4
94+
with:
95+
sarif_file: results.sarif
96+
if: always()
97+
- name: Fail on vulnerabilities
98+
run: /tmp/osv-scanner scan source --lockfile=pnpm-lock.yaml

.github/workflows/codeql.yml

Lines changed: 4 additions & 4 deletions
Original file line numberDiff line numberDiff line change
@@ -23,12 +23,12 @@ jobs:
2323
matrix:
2424
language: [javascript-typescript, python]
2525
steps:
26-
- uses: actions/checkout@v4
27-
- uses: github/codeql-action/init@v3
26+
- uses: actions/checkout@v6
27+
- uses: github/codeql-action/init@v4
2828
with:
2929
languages: ${{ matrix.language }}
3030
queries: security-and-quality
31-
- uses: github/codeql-action/autobuild@v3
32-
- uses: github/codeql-action/analyze@v3
31+
- uses: github/codeql-action/autobuild@v4
32+
- uses: github/codeql-action/analyze@v4
3333
with:
3434
category: "/language:${{ matrix.language }}"

.github/workflows/commitlint.yml

Lines changed: 2 additions & 2 deletions
Original file line numberDiff line numberDiff line change
@@ -12,10 +12,10 @@ jobs:
1212
commitlint:
1313
runs-on: ubuntu-latest
1414
steps:
15-
- uses: actions/checkout@v4
15+
- uses: actions/checkout@v6
1616
with:
1717
fetch-depth: 0
18-
- uses: jdx/mise-action@v2
18+
- uses: jdx/mise-action@v4
1919
- run: pnpm install --frozen-lockfile --ignore-scripts
2020
- name: Validate PR commit messages
2121
run: |

.github/workflows/sbom.yml

Lines changed: 3 additions & 3 deletions
Original file line numberDiff line numberDiff line change
@@ -12,12 +12,12 @@ jobs:
1212
sbom:
1313
runs-on: ubuntu-latest
1414
steps:
15-
- uses: actions/checkout@v4
16-
- uses: jdx/mise-action@v2
15+
- uses: actions/checkout@v6
16+
- uses: jdx/mise-action@v4
1717
- run: pnpm install --frozen-lockfile --ignore-scripts
1818
- name: Generate CycloneDX SBOM
1919
run: npx -y @cyclonedx/cdxgen@11 -t pnpm -o SBOM.cdx.json --spec-version 1.5 -p
20-
- uses: actions/upload-artifact@v4
20+
- uses: actions/upload-artifact@v7
2121
with:
2222
name: sbom
2323
path: SBOM.cdx.json

.github/workflows/scorecard.yml

Lines changed: 4 additions & 4 deletions
Original file line numberDiff line numberDiff line change
@@ -19,19 +19,19 @@ jobs:
1919
contents: read
2020
actions: read
2121
steps:
22-
- uses: actions/checkout@v4
22+
- uses: actions/checkout@v6
2323
with:
2424
persist-credentials: false
25-
- uses: ossf/scorecard-action@v2.4.0
25+
- uses: ossf/scorecard-action@v2.4.3
2626
with:
2727
results_file: results.sarif
2828
results_format: sarif
2929
publish_results: true
30-
- uses: actions/upload-artifact@v4
30+
- uses: actions/upload-artifact@v7
3131
with:
3232
name: SARIF
3333
path: results.sarif
3434
retention-days: 5
35-
- uses: github/codeql-action/upload-sarif@v3
35+
- uses: github/codeql-action/upload-sarif@v4
3636
with:
3737
sarif_file: results.sarif

0 commit comments

Comments
 (0)