diff --git a/.github/dependabot.yml b/.github/dependabot.yml new file mode 100644 index 00000000..2c48305b --- /dev/null +++ b/.github/dependabot.yml @@ -0,0 +1,11 @@ +version: 2 +updates: + - package-ecosystem: "github-actions" + directory: "/" + groups: + github-actions: + patterns: ["*"] + schedule: + interval: "weekly" + cooldown: + default-days: 7 diff --git a/.github/workflows/check-if-merged-pr.yml b/.github/workflows/check-if-merged-pr.yml index 3919ae1d..ed6550e1 100644 --- a/.github/workflows/check-if-merged-pr.yml +++ b/.github/workflows/check-if-merged-pr.yml @@ -19,7 +19,7 @@ jobs: steps: - name: Check if this commit is from a merged PR id: check-pr - uses: actions/github-script@v7 + uses: actions/github-script@f28e40c7f34bde8b3046d885e986cb6290c5673b # v7.1.0 with: result-encoding: string script: | diff --git a/.github/workflows/codeql.yml b/.github/workflows/codeql.yml index 266472be..bd519f13 100644 --- a/.github/workflows/codeql.yml +++ b/.github/workflows/codeql.yml @@ -36,7 +36,7 @@ jobs: # Initializes the CodeQL tools for scanning. - name: Initialize CodeQL - uses: github/codeql-action/init@v4 + uses: github/codeql-action/init@db488ddef3bf6cb639b32c2e9a7c0a7ea8271d28 # v4.37.8 with: languages: ${{ matrix.language }} build-mode: ${{ matrix.build-mode }} @@ -57,6 +57,6 @@ jobs: # make release - name: Perform CodeQL Analysis - uses: github/codeql-action/analyze@v4 + uses: github/codeql-action/analyze@db488ddef3bf6cb639b32c2e9a7c0a7ea8271d28 # v4.37.8 with: category: "/language:${{matrix.language}}" diff --git a/.github/workflows/tag-bump-commit.yml b/.github/workflows/tag-bump-commit.yml index d2d1f244..37254569 100644 --- a/.github/workflows/tag-bump-commit.yml +++ b/.github/workflows/tag-bump-commit.yml @@ -29,7 +29,7 @@ jobs: did_tag: ${{ steps.tag-op.outputs.did_tag }} tag: ${{ steps.tag-op.outputs.tag }} steps: - - uses: actions/checkout@v3 + - uses: actions/checkout@a37ce9120846195fa4ece8f58b268e6043cb2f26 # v3.7.0 with: fetch-depth: 0 token: ${{ secrets.GITHUB_TOKEN }}