Skip to content

chore(ci): обновлены версии GitHub Actions - #150

Merged
npinaev merged 1 commit into
Dynamic-Mobile-Security:mainfrom
SergeyOstrouhov:chore/bump-github-actions
Aug 26, 2026
Merged

chore(ci): обновлены версии GitHub Actions#150
npinaev merged 1 commit into
Dynamic-Mobile-Security:mainfrom
SergeyOstrouhov:chore/bump-github-actions

Conversation

@SergeyOstrouhov

Copy link
Copy Markdown
Contributor

Runner-ы GitHub принудительно переводят Node 20 на Node 24, а ветка master у pypa/gh-action-pypi-publish закрыта (sunset) и не получает обновлений, включая исправления безопасности. Сейчас это предупреждения, но публикация пакета висит на неподдерживаемой ссылке.

  • actions/checkout: v4, v3 и master -> v7
  • actions/setup-python: v5 и v1 -> v7
  • pypa/gh-action-pypi-publish: master -> release/v1
  • repository_url -> repository-url (в release/v1 старое имя объявлено устаревшим)
  • python-version взят в кавычки: без них YAML читает значение как число, и версия вида 3.10 превратилась бы в 3.1

Отдельно стоит отметить два места, которые остаются небезопасными по умолчанию и требуют отдельного решения:

  • publish выполняется по паролю (API-токен в secrets); PyPI рекомендует секретless-публикацию через Trusted Publishing;
  • ссылки на экшены не закреплены за конкретными SHA, поэтому владелец тега может подменить исполняемый код.

Runner-ы GitHub принудительно переводят Node 20 на Node 24, а ветка master
у pypa/gh-action-pypi-publish закрыта (sunset) и не получает обновлений,
включая исправления безопасности. Сейчас это предупреждения, но публикация
пакета висит на неподдерживаемой ссылке.

- actions/checkout: v4, v3 и master -> v7
- actions/setup-python: v5 и v1 -> v7
- pypa/gh-action-pypi-publish: master -> release/v1
- repository_url -> repository-url (в release/v1 старое имя объявлено
  устаревшим)
- python-version взят в кавычки: без них YAML читает значение как число,
  и версия вида 3.10 превратилась бы в 3.1

Отдельно стоит отметить два места, которые остаются небезопасными по
умолчанию и требуют отдельного решения:
- publish выполняется по паролю (API-токен в secrets); PyPI рекомендует
  секретless-публикацию через Trusted Publishing;
- ссылки на экшены не закреплены за конкретными SHA, поэтому владелец
  тега может подменить исполняемый код.
@npinaev
npinaev merged commit f46f83e into Dynamic-Mobile-Security:main Aug 26, 2026
1 check passed
@SergeyOstrouhov
SergeyOstrouhov deleted the chore/bump-github-actions branch August 26, 2026 10:58
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants