Skip to content

Commit 69293ee

Browse files
committed
ci: pin checkout, setup-node, upload-artifact, checkout, setup-python, upload-artifact, checkout, trivy-action, trivy-action, codeql-action, upload-artifact, checkout, upload-artifact, upload-artifact, download-artifact to commit SHA
1 parent 55fc52d commit 69293ee

1 file changed

Lines changed: 15 additions & 15 deletions

File tree

.github/workflows/security-scan.yml

Lines changed: 15 additions & 15 deletions
Original file line numberDiff line numberDiff line change
@@ -19,10 +19,10 @@ jobs:
1919
runs-on: ubuntu-latest
2020
steps:
2121
- name: Checkout code
22-
uses: actions/checkout@v6
22+
uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6
2323

2424
- name: Setup Node.js
25-
uses: actions/setup-node@v6
25+
uses: actions/setup-node@48b55a011bda9f5d6aeb4c2d9c7362e8dae4041e # v6
2626
with:
2727
node-version: '18'
2828
cache: 'npm'
@@ -39,7 +39,7 @@ jobs:
3939

4040
- name: Upload npm audit results
4141
if: always()
42-
uses: actions/upload-artifact@v6
42+
uses: actions/upload-artifact@b7c566a772e6b6bfb58ed0dc250532a479d7789f # v6
4343
with:
4444
name: npm-audit-results
4545
path: npm-audit-results.json
@@ -55,10 +55,10 @@ jobs:
5555
- evaluation/requirements.txt
5656
steps:
5757
- name: Checkout code
58-
uses: actions/checkout@v6
58+
uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6
5959

6060
- name: Setup Python
61-
uses: actions/setup-python@v6
61+
uses: actions/setup-python@a309ff8b426b58ec0e2a45f0f869d46889d02405 # v6
6262
with:
6363
python-version: '3.12'
6464

@@ -74,7 +74,7 @@ jobs:
7474

7575
- name: Upload pip audit results
7676
if: always()
77-
uses: actions/upload-artifact@v6
77+
uses: actions/upload-artifact@b7c566a772e6b6bfb58ed0dc250532a479d7789f # v6
7878
with:
7979
name: pip-audit-results-${{ matrix.requirements }}
8080
path: pip-audit-${{ matrix.requirements }}.json
@@ -86,10 +86,10 @@ jobs:
8686
timeout-minutes: 20
8787
steps:
8888
- name: Checkout code
89-
uses: actions/checkout@v6
89+
uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6
9090

9191
- name: Run Trivy vulnerability scanner (filesystem)
92-
uses: aquasecurity/trivy-action@master
92+
uses: aquasecurity/trivy-action@ed142fd0673e97e23eac54620cfb913e5ce36c25 # master
9393
with:
9494
scan-type: 'fs'
9595
scan-ref: '.'
@@ -101,7 +101,7 @@ jobs:
101101
timeout: '15m'
102102

103103
- name: Run Trivy vulnerability scanner (JSON output)
104-
uses: aquasecurity/trivy-action@master
104+
uses: aquasecurity/trivy-action@ed142fd0673e97e23eac54620cfb913e5ce36c25 # master
105105
with:
106106
scan-type: 'fs'
107107
scan-ref: '.'
@@ -127,14 +127,14 @@ jobs:
127127
128128
- name: Upload Trivy results to GitHub Security
129129
if: always() && github.event_name != 'pull_request' || github.actor != 'dependabot[bot]'
130-
uses: github/codeql-action/upload-sarif@v4
130+
uses: github/codeql-action/upload-sarif@e46ed2cbd01164d986452f91f178727624ae40d7 # v4
131131
with:
132132
sarif_file: 'trivy-results.sarif'
133133
continue-on-error: true
134134

135135
- name: Upload Trivy scan results
136136
if: always()
137-
uses: actions/upload-artifact@v6
137+
uses: actions/upload-artifact@b7c566a772e6b6bfb58ed0dc250532a479d7789f # v6
138138
with:
139139
name: trivy-scan-results
140140
path: |
@@ -148,7 +148,7 @@ jobs:
148148
timeout-minutes: 20
149149
steps:
150150
- name: Checkout code
151-
uses: actions/checkout@v6
151+
uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6
152152

153153
- name: Install Syft
154154
run: |
@@ -163,7 +163,7 @@ jobs:
163163
syft dir:. -o cyclonedx-json=sbom-cyclonedx.json
164164
165165
- name: Upload SBOM artifacts
166-
uses: actions/upload-artifact@v6
166+
uses: actions/upload-artifact@b7c566a772e6b6bfb58ed0dc250532a479d7789f # v6
167167
with:
168168
name: sbom-artifacts
169169
path: |
@@ -180,7 +180,7 @@ jobs:
180180

181181
- name: Upload Grype results
182182
if: always()
183-
uses: actions/upload-artifact@v6
183+
uses: actions/upload-artifact@b7c566a772e6b6bfb58ed0dc250532a479d7789f # v6
184184
with:
185185
name: grype-scan-results
186186
path: grype-results.json
@@ -193,7 +193,7 @@ jobs:
193193
if: always()
194194
steps:
195195
- name: Download all artifacts
196-
uses: actions/download-artifact@v7
196+
uses: actions/download-artifact@37930b1c2abaa49bbe596cd826c3c89aef350131 # v7
197197

198198
- name: Generate security summary
199199
run: |

0 commit comments

Comments
 (0)