diff --git a/.github/workflows/audit.yml b/.github/workflows/audit.yml index 1530fdc..d79a4a9 100644 --- a/.github/workflows/audit.yml +++ b/.github/workflows/audit.yml @@ -17,7 +17,7 @@ jobs: name: cargo-deny (advisories + licenses + bans + sources) runs-on: ubuntu-latest steps: - - uses: actions/checkout@34e114876b0b11c390a56381ad16ebd13914f8d5 # v4 + - uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3 - uses: EmbarkStudios/cargo-deny-action@8f84122a46a358a27cb0625d85ad60ab436a1b87 # v2 with: command: check advisories licenses bans sources @@ -26,7 +26,7 @@ jobs: name: cargo-audit runs-on: ubuntu-latest steps: - - uses: actions/checkout@34e114876b0b11c390a56381ad16ebd13914f8d5 # v4 + - uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3 # rust-toolchain.toml pins 1.82 for BUILDS, and the toolchain file outranks the rustup # default — so the action's internal plain `cargo install cargo-audit` would resolve to # 1.82 and fail (current cargo-audit needs rustc 1.88). cargo-audit is a dev TOOL, not a diff --git a/.github/workflows/ci.yml b/.github/workflows/ci.yml index dedc402..01a1380 100644 --- a/.github/workflows/ci.yml +++ b/.github/workflows/ci.yml @@ -22,7 +22,7 @@ jobs: name: rustfmt runs-on: ubuntu-latest steps: - - uses: actions/checkout@34e114876b0b11c390a56381ad16ebd13914f8d5 # v4 + - uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3 - name: Install pinned toolchain (rust-toolchain.toml — C34 reproducibility) run: rustup toolchain install - run: cargo fmt --all -- --check @@ -31,7 +31,7 @@ jobs: name: clippy runs-on: ubuntu-latest steps: - - uses: actions/checkout@34e114876b0b11c390a56381ad16ebd13914f8d5 # v4 + - uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3 - name: Install pinned toolchain (rust-toolchain.toml — C34 reproducibility) run: rustup toolchain install - uses: Swatinem/rust-cache@42dc69e1aa15d09112580998cf2ef0119e2e91ae # v2 @@ -45,7 +45,7 @@ jobs: os: [ubuntu-latest, macos-latest, windows-latest] runs-on: ${{ matrix.os }} steps: - - uses: actions/checkout@34e114876b0b11c390a56381ad16ebd13914f8d5 # v4 + - uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3 - name: Install pinned toolchain (rust-toolchain.toml — C34 reproducibility) run: rustup toolchain install - uses: Swatinem/rust-cache@42dc69e1aa15d09112580998cf2ef0119e2e91ae # v2 @@ -55,7 +55,7 @@ jobs: name: MSRV (1.82) runs-on: ubuntu-latest steps: - - uses: actions/checkout@34e114876b0b11c390a56381ad16ebd13914f8d5 # v4 + - uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3 - uses: dtolnay/rust-toolchain@3c5f7ea28cd621ae0bf5283f0e981fb97b8a7af9 # master (toolchain selected via input) with: toolchain: 1.82.0 @@ -65,7 +65,7 @@ jobs: name: static musl build (constraint C20) runs-on: ubuntu-latest steps: - - uses: actions/checkout@34e114876b0b11c390a56381ad16ebd13914f8d5 # v4 + - uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3 - name: Install pinned toolchain (rust-toolchain.toml — C34 reproducibility) run: rustup toolchain install - run: rustup target add x86_64-unknown-linux-musl diff --git a/.github/workflows/fuzz.yml b/.github/workflows/fuzz.yml index 90461f0..bd09c59 100644 --- a/.github/workflows/fuzz.yml +++ b/.github/workflows/fuzz.yml @@ -23,7 +23,7 @@ jobs: matrix: target: [header_parse, stanza_parse, block_stream] steps: - - uses: actions/checkout@34e114876b0b11c390a56381ad16ebd13914f8d5 # v4 + - uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3 # Deliberate exemption from the rust-toolchain.toml pin: cargo-fuzz requires nightly. # The shipped binary is never built here (C34 reproducibility is unaffected). # NOTE: the toolchain FILE outranks the rustup default this action sets, so every cargo diff --git a/.github/workflows/release.yml b/.github/workflows/release.yml index de07199..12b4ec0 100644 --- a/.github/workflows/release.yml +++ b/.github/workflows/release.yml @@ -29,7 +29,7 @@ jobs: - { os: windows-latest, target: x86_64-pc-windows-msvc } runs-on: ${{ matrix.os }} steps: - - uses: actions/checkout@34e114876b0b11c390a56381ad16ebd13914f8d5 # v4 + - uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3 - name: Install pinned toolchain (rust-toolchain.toml — C34 reproducibility) run: rustup toolchain install - run: rustup target add ${{ matrix.target }} diff --git a/.github/workflows/scorecard.yml b/.github/workflows/scorecard.yml index ea9ee69..66d3cd6 100644 --- a/.github/workflows/scorecard.yml +++ b/.github/workflows/scorecard.yml @@ -18,7 +18,7 @@ jobs: security-events: write id-token: write steps: - - uses: actions/checkout@34e114876b0b11c390a56381ad16ebd13914f8d5 # v4 + - uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3 with: { persist-credentials: false } - uses: ossf/scorecard-action@4eaacf0543bb3f2c246792bd56e8cdeffafb205a # v2.4.3 with: