@@ -19,10 +19,10 @@ jobs:
1919 runs-on : ubuntu-latest
2020 steps :
2121 - name : Checkout code
22- uses : actions/checkout@v6
22+ uses : actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6
2323
2424 - name : Setup Node.js
25- uses : actions/setup-node@v6
25+ uses : actions/setup-node@48b55a011bda9f5d6aeb4c2d9c7362e8dae4041e # v6
2626 with :
2727 node-version : ' 18'
2828 cache : ' npm'
3939
4040 - name : Upload npm audit results
4141 if : always()
42- uses : actions/upload-artifact@v6
42+ uses : actions/upload-artifact@b7c566a772e6b6bfb58ed0dc250532a479d7789f # v6
4343 with :
4444 name : npm-audit-results
4545 path : npm-audit-results.json
@@ -55,10 +55,10 @@ jobs:
5555 - evaluation/requirements.txt
5656 steps :
5757 - name : Checkout code
58- uses : actions/checkout@v6
58+ uses : actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6
5959
6060 - name : Setup Python
61- uses : actions/setup-python@v6
61+ uses : actions/setup-python@a309ff8b426b58ec0e2a45f0f869d46889d02405 # v6
6262 with :
6363 python-version : ' 3.12'
6464
7474
7575 - name : Upload pip audit results
7676 if : always()
77- uses : actions/upload-artifact@v6
77+ uses : actions/upload-artifact@b7c566a772e6b6bfb58ed0dc250532a479d7789f # v6
7878 with :
7979 name : pip-audit-results-${{ matrix.requirements }}
8080 path : pip-audit-${{ matrix.requirements }}.json
@@ -86,10 +86,10 @@ jobs:
8686 timeout-minutes : 20
8787 steps :
8888 - name : Checkout code
89- uses : actions/checkout@v6
89+ uses : actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6
9090
9191 - name : Run Trivy vulnerability scanner (filesystem)
92- uses : aquasecurity/trivy-action@master
92+ uses : aquasecurity/trivy-action@ed142fd0673e97e23eac54620cfb913e5ce36c25 # master
9393 with :
9494 scan-type : ' fs'
9595 scan-ref : ' .'
@@ -101,7 +101,7 @@ jobs:
101101 timeout : ' 15m'
102102
103103 - name : Run Trivy vulnerability scanner (JSON output)
104- uses : aquasecurity/trivy-action@master
104+ uses : aquasecurity/trivy-action@ed142fd0673e97e23eac54620cfb913e5ce36c25 # master
105105 with :
106106 scan-type : ' fs'
107107 scan-ref : ' .'
@@ -127,14 +127,14 @@ jobs:
127127
128128 - name : Upload Trivy results to GitHub Security
129129 if : always() && github.event_name != 'pull_request' || github.actor != 'dependabot[bot]'
130- uses : github/codeql-action/upload-sarif@v4
130+ uses : github/codeql-action/upload-sarif@e46ed2cbd01164d986452f91f178727624ae40d7 # v4
131131 with :
132132 sarif_file : ' trivy-results.sarif'
133133 continue-on-error : true
134134
135135 - name : Upload Trivy scan results
136136 if : always()
137- uses : actions/upload-artifact@v6
137+ uses : actions/upload-artifact@b7c566a772e6b6bfb58ed0dc250532a479d7789f # v6
138138 with :
139139 name : trivy-scan-results
140140 path : |
@@ -148,7 +148,7 @@ jobs:
148148 timeout-minutes : 20
149149 steps :
150150 - name : Checkout code
151- uses : actions/checkout@v6
151+ uses : actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6
152152
153153 - name : Install Syft
154154 run : |
@@ -163,7 +163,7 @@ jobs:
163163 syft dir:. -o cyclonedx-json=sbom-cyclonedx.json
164164
165165 - name : Upload SBOM artifacts
166- uses : actions/upload-artifact@v6
166+ uses : actions/upload-artifact@b7c566a772e6b6bfb58ed0dc250532a479d7789f # v6
167167 with :
168168 name : sbom-artifacts
169169 path : |
@@ -180,7 +180,7 @@ jobs:
180180
181181 - name : Upload Grype results
182182 if : always()
183- uses : actions/upload-artifact@v6
183+ uses : actions/upload-artifact@b7c566a772e6b6bfb58ed0dc250532a479d7789f # v6
184184 with :
185185 name : grype-scan-results
186186 path : grype-results.json
@@ -193,7 +193,7 @@ jobs:
193193 if : always()
194194 steps :
195195 - name : Download all artifacts
196- uses : actions/download-artifact@v7
196+ uses : actions/download-artifact@37930b1c2abaa49bbe596cd826c3c89aef350131 # v7
197197
198198 - name : Generate security summary
199199 run : |
0 commit comments