diff --git a/.github/actions/setup-parity-runtime/action.yml b/.github/actions/setup-parity-runtime/action.yml index daaee09..309cbcc 100644 --- a/.github/actions/setup-parity-runtime/action.yml +++ b/.github/actions/setup-parity-runtime/action.yml @@ -14,13 +14,13 @@ inputs: runs: using: composite steps: - - uses: actions/setup-go@v7 + - uses: actions/setup-go@b7ad1dad31e06c5925ef5d2fc7ad053ef454303e # v7 with: go-version-file: go.mod - - uses: actions/setup-node@v7 + - uses: actions/setup-node@820762786026740c76f36085b0efc47a31fe5020 # v7 with: node-version: "24" - - uses: go-task/setup-task@v2 + - uses: go-task/setup-task@a00fbb05ce67b35648be3c78cbc9fd85354c757e # v2 with: version: 3.x repo-token: ${{ inputs.repo-token }} diff --git a/.github/workflows/codeql.yml b/.github/workflows/codeql.yml index 15ba0ce..0bee108 100644 --- a/.github/workflows/codeql.yml +++ b/.github/workflows/codeql.yml @@ -49,11 +49,11 @@ jobs: build-mode: autobuild steps: - name: Checkout repository - uses: actions/checkout@v7 + uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 # Initializes the CodeQL tools for scanning. - name: Initialize CodeQL - uses: github/codeql-action/init@v4 + uses: github/codeql-action/init@2892aa5e19bbd11bc0cff5427e3b750a04d9e3c2 # v4 with: languages: ${{ matrix.language }} build-mode: ${{ matrix.build-mode }} @@ -77,6 +77,6 @@ jobs: exit 1 - name: Perform CodeQL Analysis - uses: github/codeql-action/analyze@v4 + uses: github/codeql-action/analyze@2892aa5e19bbd11bc0cff5427e3b750a04d9e3c2 # v4 with: category: "/language:${{matrix.language}}" diff --git a/.github/workflows/go-cli.yml b/.github/workflows/go-cli.yml index 7ad7a24..be59b93 100644 --- a/.github/workflows/go-cli.yml +++ b/.github/workflows/go-cli.yml @@ -25,11 +25,11 @@ jobs: permissions: contents: read steps: - - uses: actions/checkout@v7 - - uses: actions/setup-go@v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 + - uses: actions/setup-go@b7ad1dad31e06c5925ef5d2fc7ad053ef454303e # v7 with: go-version-file: go.mod - - uses: go-task/setup-task@v2 + - uses: go-task/setup-task@a00fbb05ce67b35648be3c78cbc9fd85354c757e # v2 with: version: 3.x repo-token: ${{ secrets.GITHUB_TOKEN }} @@ -47,7 +47,7 @@ jobs: - run: ./devcontainer --version # Binary covdata for the cross-lane merge (coverage-report job). - - uses: actions/upload-artifact@v7 + - uses: actions/upload-artifact@043fb46d1a93c77aae656e7c1c64a875d1fc6a0a # v7 if: always() with: name: covdata-unit @@ -58,11 +58,11 @@ jobs: runs-on: blacksmith-4vcpu-ubuntu-2404 needs: lint-and-test steps: - - uses: actions/checkout@v7 - - uses: actions/setup-go@v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 + - uses: actions/setup-go@b7ad1dad31e06c5925ef5d2fc7ad053ef454303e # v7 with: go-version-file: go.mod - - uses: go-task/setup-task@v2 + - uses: go-task/setup-task@a00fbb05ce67b35648be3c78cbc9fd85354c757e # v2 with: version: 3.x repo-token: ${{ secrets.GITHUB_TOKEN }} @@ -71,7 +71,7 @@ jobs: - name: Coverage summary if: always() run: go run ./cmd/devtool coverage-report artifacts/coverage/data/e2e "e2e" >> "$GITHUB_STEP_SUMMARY" - - uses: actions/upload-artifact@v7 + - uses: actions/upload-artifact@043fb46d1a93c77aae656e7c1c64a875d1fc6a0a # v7 if: always() with: name: covdata-e2e @@ -86,16 +86,16 @@ jobs: runs-on: blacksmith-4vcpu-ubuntu-2404 needs: lint-and-test steps: - - uses: actions/checkout@v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 with: submodules: recursive - - uses: actions/setup-go@v7 + - uses: actions/setup-go@b7ad1dad31e06c5925ef5d2fc7ad053ef454303e # v7 with: go-version-file: go.mod - - uses: actions/setup-node@v7 + - uses: actions/setup-node@820762786026740c76f36085b0efc47a31fe5020 # v7 with: node-version: "20" - - uses: go-task/setup-task@v2 + - uses: go-task/setup-task@a00fbb05ce67b35648be3c78cbc9fd85354c757e # v2 with: version: 3.x repo-token: ${{ secrets.GITHUB_TOKEN }} @@ -114,13 +114,13 @@ jobs: run: | mkdir -p artifacts git -C reference rev-parse HEAD > artifacts/reference-commit.txt - - uses: actions/upload-artifact@v7 + - uses: actions/upload-artifact@043fb46d1a93c77aae656e7c1c64a875d1fc6a0a # v7 if: always() with: name: parity-contract-network-v0.89.0 path: artifacts/ if-no-files-found: error - - uses: actions/upload-artifact@v7 + - uses: actions/upload-artifact@043fb46d1a93c77aae656e7c1c64a875d1fc6a0a # v7 if: always() with: name: covdata-contract @@ -137,8 +137,8 @@ jobs: outputs: run: ${{ steps.check.outputs.run }} steps: - - uses: actions/checkout@v7 - - uses: actions/setup-go@v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 + - uses: actions/setup-go@b7ad1dad31e06c5925ef5d2fc7ad053ef454303e # v7 with: go-version-file: go.mod - id: check @@ -182,13 +182,13 @@ jobs: PARITY_SHARD_INDEX: ${{ matrix.shard }} PARITY_SHARD_TOTAL: "4" steps: - - uses: actions/checkout@v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 with: submodules: recursive # Full history so the push/PR diff base is present for the affected mapping. fetch-depth: 0 # devtool (the affected mapping) runs before the composite setup, so Go here. - - uses: actions/setup-go@v7 + - uses: actions/setup-go@b7ad1dad31e06c5925ef5d2fc7ad053ef454303e # v7 with: go-version-file: go.mod - name: Plan this run @@ -227,14 +227,14 @@ jobs: run: | mkdir -p artifacts git -C reference rev-parse HEAD > artifacts/reference-commit.txt - - uses: actions/upload-artifact@v7 + - uses: actions/upload-artifact@043fb46d1a93c77aae656e7c1c64a875d1fc6a0a # v7 if: always() && steps.plan.outputs.run == 'true' with: name: parity-runtime-v0.89.0-shard-${{ matrix.shard }} path: artifacts/ if-no-files-found: error # daily only: covdata slice for the cross-lane merge (distinct name per shard). - - uses: actions/upload-artifact@v7 + - uses: actions/upload-artifact@043fb46d1a93c77aae656e7c1c64a875d1fc6a0a # v7 if: always() && steps.plan.outputs.run == 'true' && (github.event_name == 'schedule' || github.event_name == 'workflow_dispatch') with: name: covdata-runtime-shard-${{ matrix.shard }} @@ -250,7 +250,7 @@ jobs: if: needs.daily-changes.outputs.run == 'true' runs-on: blacksmith-4vcpu-ubuntu-2404 steps: - - uses: actions/checkout@v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 with: submodules: recursive - uses: ./.github/actions/setup-parity-runtime @@ -260,7 +260,7 @@ jobs: - name: Coverage summary if: always() run: go run ./cmd/devtool coverage-report artifacts/coverage/data/publish "parity:publish" >> "$GITHUB_STEP_SUMMARY" - - uses: actions/upload-artifact@v7 + - uses: actions/upload-artifact@043fb46d1a93c77aae656e7c1c64a875d1fc6a0a # v7 if: always() with: name: covdata-publish @@ -279,16 +279,16 @@ jobs: runs-on: blacksmith-4vcpu-ubuntu-2404 needs: [lint-and-test, e2e, parity, parity-runtime, parity-publish-full] steps: - - uses: actions/checkout@v7 - - uses: actions/setup-go@v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 + - uses: actions/setup-go@b7ad1dad31e06c5925ef5d2fc7ad053ef454303e # v7 with: go-version-file: go.mod - - uses: go-task/setup-task@v2 + - uses: go-task/setup-task@a00fbb05ce67b35648be3c78cbc9fd85354c757e # v2 with: version: 3.x repo-token: ${{ secrets.GITHUB_TOKEN }} - name: Download all lane covdata - uses: actions/download-artifact@v8 + uses: actions/download-artifact@3e5f45b2cfb9172054b4087a40e8e0b5a5461e7c # v8 with: pattern: covdata-* path: artifacts/coverage/data @@ -301,7 +301,7 @@ jobs: ls -R . || true - name: Merged coverage report run: task coverage:merge | tee -a "$GITHUB_STEP_SUMMARY" - - uses: actions/upload-artifact@v7 + - uses: actions/upload-artifact@043fb46d1a93c77aae656e7c1c64a875d1fc6a0a # v7 with: name: covdata-merged path: artifacts/coverage/data/merged.out @@ -324,11 +324,11 @@ jobs: runs-on: blacksmith-4vcpu-ubuntu-2404 needs: lint-and-test steps: - - uses: actions/checkout@v7 - - uses: actions/setup-go@v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 + - uses: actions/setup-go@b7ad1dad31e06c5925ef5d2fc7ad053ef454303e # v7 with: go-version-file: go.mod - - uses: go-task/setup-task@v2 + - uses: go-task/setup-task@a00fbb05ce67b35648be3c78cbc9fd85354c757e # v2 with: version: 3.x repo-token: ${{ secrets.GITHUB_TOKEN }} diff --git a/.github/workflows/release.yml b/.github/workflows/release.yml index df0a509..8faf655 100644 --- a/.github/workflows/release.yml +++ b/.github/workflows/release.yml @@ -32,7 +32,7 @@ jobs: tag: ${{ steps.resolve.outputs.tag }} sha: ${{ steps.resolve.outputs.sha }} steps: - - uses: actions/checkout@v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 with: fetch-depth: 0 - id: resolve @@ -79,17 +79,17 @@ jobs: runs-on: blacksmith-4vcpu-ubuntu-2404 needs: prepare steps: - - uses: actions/checkout@v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 with: ref: ${{ needs.prepare.outputs.sha }} submodules: recursive - - uses: actions/setup-go@v7 + - uses: actions/setup-go@b7ad1dad31e06c5925ef5d2fc7ad053ef454303e # v7 with: go-version-file: go.mod - - uses: actions/setup-node@v7 + - uses: actions/setup-node@820762786026740c76f36085b0efc47a31fe5020 # v7 with: node-version: "20" - - uses: go-task/setup-task@v2 + - uses: go-task/setup-task@a00fbb05ce67b35648be3c78cbc9fd85354c757e # v2 with: version: 3.x repo-token: ${{ secrets.GITHUB_TOKEN }} @@ -109,17 +109,17 @@ jobs: runs-on: blacksmith-4vcpu-ubuntu-2404 needs: prepare steps: - - uses: actions/checkout@v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 with: ref: ${{ needs.prepare.outputs.sha }} submodules: recursive - - uses: actions/setup-go@v7 + - uses: actions/setup-go@b7ad1dad31e06c5925ef5d2fc7ad053ef454303e # v7 with: go-version-file: go.mod - - uses: actions/setup-node@v7 + - uses: actions/setup-node@820762786026740c76f36085b0efc47a31fe5020 # v7 with: node-version: "20" - - uses: go-task/setup-task@v2 + - uses: go-task/setup-task@a00fbb05ce67b35648be3c78cbc9fd85354c757e # v2 with: version: 3.x repo-token: ${{ secrets.GITHUB_TOKEN }} @@ -148,7 +148,7 @@ jobs: needs: [prepare, gate, gate-runtime] if: github.event_name == 'workflow_dispatch' steps: - - uses: actions/checkout@v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 with: ref: ${{ needs.prepare.outputs.sha }} fetch-depth: 0 @@ -178,35 +178,35 @@ jobs: packages: write id-token: write steps: - - uses: actions/checkout@v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 with: # Build at the tag so GoReleaser runs in release (not snapshot) mode. ref: ${{ needs.prepare.outputs.tag }} fetch-depth: 0 - - uses: actions/setup-go@v7 + - uses: actions/setup-go@b7ad1dad31e06c5925ef5d2fc7ad053ef454303e # v7 with: go-version-file: go.mod # syft powers the sboms: block in .goreleaser.yml and the image SBOM below. - - uses: anchore/sbom-action/download-syft@v0 + - uses: anchore/sbom-action/download-syft@e22c389904149dbc22b58101806040fa8d37a610 # v0 # Multi-arch image build (arm64 emulated) + buildx driver for the # dockers:/docker_manifests: blocks in .goreleaser.yml. - - uses: docker/setup-qemu-action@v4 + - uses: docker/setup-qemu-action@99012661954931238ded8c8b007157a8430204e1 # v4 - name: Setup Blacksmith Builder - uses: useblacksmith/setup-docker-builder@v2 + uses: useblacksmith/setup-docker-builder@19215110ab936351210feebdfa5b440b4493e184 # v2 # GHCR login. Only reached on the tag path (this workflow is push.tags), # never on PRs, so images are pushed exclusively from an approved tag run. - - uses: docker/login-action@v4 + - uses: docker/login-action@dbcb813823bdd20940b903addbd779551569679f # v4 with: registry: ghcr.io username: ${{ github.actor }} password: ${{ secrets.GITHUB_TOKEN }} - - uses: sigstore/cosign-installer@v3 + - uses: sigstore/cosign-installer@398d4b0eeef1380460a10c8013a76f728fb906ac # v3 - - uses: goreleaser/goreleaser-action@v7 + - uses: goreleaser/goreleaser-action@f06c13b6b1a9625abc9e6e439d9c05a8f2190e94 # v7 with: distribution: goreleaser version: "~> v2" @@ -275,17 +275,17 @@ jobs: needs: [prepare, goreleaser] continue-on-error: true steps: - - uses: actions/checkout@v7 + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 with: ref: ${{ needs.prepare.outputs.tag }} submodules: recursive - - uses: actions/setup-go@v7 + - uses: actions/setup-go@b7ad1dad31e06c5925ef5d2fc7ad053ef454303e # v7 with: go-version-file: go.mod - - uses: actions/setup-node@v7 + - uses: actions/setup-node@820762786026740c76f36085b0efc47a31fe5020 # v7 with: node-version: "20" - - uses: go-task/setup-task@v2 + - uses: go-task/setup-task@a00fbb05ce67b35648be3c78cbc9fd85354c757e # v2 with: version: 3.x repo-token: ${{ secrets.GITHUB_TOKEN }} @@ -293,7 +293,7 @@ jobs: - run: task build:cross - run: task reference - run: task metrics - - uses: actions/upload-artifact@v7 + - uses: actions/upload-artifact@043fb46d1a93c77aae656e7c1c64a875d1fc6a0a # v7 if: always() with: name: metrics