diff --git a/.github/workflows/app-builder.yaml b/.github/workflows/app-builder.yaml index fa932c5b2..815583f8a 100644 --- a/.github/workflows/app-builder.yaml +++ b/.github/workflows/app-builder.yaml @@ -133,10 +133,10 @@ jobs: path: ${{ runner.temp }} - name: Setup Docker Buildx - uses: docker/setup-buildx-action@37fe631027851001ddb9b187196cc803df7f5f0e # v4.3.0 + uses: docker/setup-buildx-action@f87e5991a6d7451dcb8d9637bfbc97413f497069 # v4.4.1 - name: Build App - uses: docker/bake-action@d3418bd7d0e9324001bca92fa8ba175ea7e6dc9b # v7.3.0 + uses: docker/bake-action@018cb6412ab401ebaa809aa5f85966b74628600f # v7.4.0 id: bake with: files: | @@ -266,7 +266,7 @@ jobs: password: ${{ github.token }} - name: Upload Dependency Snapshot - uses: anchore/sbom-action@aa80c8c5bd439a416a62804f2151ab38c671a638 # v0.24.1 + uses: anchore/sbom-action@3ad7283483fc7af8ff2b4ea19663c2d5ca935e26 # v0.24.2 with: dependency-snapshot: true image: ghcr.io/${{ github.repository_owner }}/${{ inputs.app }}@${{ needs.merge.outputs.digest }} diff --git a/.github/workflows/codeql.yaml b/.github/workflows/codeql.yaml index b546ba4fd..da84d07e6 100644 --- a/.github/workflows/codeql.yaml +++ b/.github/workflows/codeql.yaml @@ -33,13 +33,13 @@ jobs: persist-credentials: false - name: Initialize CodeQL - uses: github/codeql-action/init@cdf488f595d80d6e07e03d4674febd5ab45fa938 # v4.37.9 + uses: github/codeql-action/init@b96794f015dfd88f77b49b1c93e0fa7110f94c63 # v4.38.0 with: languages: ${{ matrix.language }} build-mode: ${{ matrix.build-mode }} source-root: ${{ matrix.source-root }} - name: Perform CodeQL Analysis - uses: github/codeql-action/analyze@cdf488f595d80d6e07e03d4674febd5ab45fa938 # v4.37.9 + uses: github/codeql-action/analyze@b96794f015dfd88f77b49b1c93e0fa7110f94c63 # v4.38.0 with: category: language:${{ matrix.language }} diff --git a/.github/workflows/vulnerability-scan.yaml b/.github/workflows/vulnerability-scan.yaml index 15453704e..05a2a2b4f 100644 --- a/.github/workflows/vulnerability-scan.yaml +++ b/.github/workflows/vulnerability-scan.yaml @@ -44,7 +44,7 @@ jobs: - if: ${{ always() && steps.database-restore.outputs.cache-hit != 'true' }} name: Install Grype - uses: anchore/scan-action/download-grype@8964e60c6fabdb85fdbbbfd9834d8f19c97a3086 # v7.4.1 + uses: anchore/scan-action/download-grype@27805bf3b4e84b4a5c980df22ed233c00390a439 # v7.4.2 id: grype - if: ${{ always() && steps.database-restore.outputs.cache-hit != 'true' }} @@ -88,7 +88,7 @@ jobs: path: ~/.cache/grype/db - name: Scan - uses: anchore/scan-action@8964e60c6fabdb85fdbbbfd9834d8f19c97a3086 # v7.4.1 + uses: anchore/scan-action@27805bf3b4e84b4a5c980df22ed233c00390a439 # v7.4.2 id: scan with: fail-build: false @@ -96,7 +96,7 @@ jobs: severity-cutoff: high - name: Upload Report - uses: github/codeql-action/upload-sarif@cdf488f595d80d6e07e03d4674febd5ab45fa938 # v4.37.9 + uses: github/codeql-action/upload-sarif@b96794f015dfd88f77b49b1c93e0fa7110f94c63 # v4.38.0 with: category: container:${{ matrix.app }} sarif_file: ${{ steps.scan.outputs.sarif }}