diff --git a/.github/dependabot.yml b/.github/dependabot.yml index 5ace4600a1..6cc00712d1 100644 --- a/.github/dependabot.yml +++ b/.github/dependabot.yml @@ -4,3 +4,5 @@ updates: directory: "/" schedule: interval: "weekly" + cooldown: + default-days: 7 diff --git a/.github/workflows/auto-labeler.yml b/.github/workflows/auto-labeler.yml index 111675babe..86768aa8e8 100644 --- a/.github/workflows/auto-labeler.yml +++ b/.github/workflows/auto-labeler.yml @@ -32,7 +32,7 @@ jobs: runs-on: ubuntu-latest steps: - name: Apply area labels with AI - uses: actions/github-script@v9 + uses: actions/github-script@3a2844b7e9c422d3c10d287c895573f7108da1b3 # v9.0.0 env: # actions/github-script does not propagate `github-token` to # process.env. Expose it explicitly so the inline script can diff --git a/.github/workflows/automatic-issue-deduplication.yml b/.github/workflows/automatic-issue-deduplication.yml index 88ec3e2f23..9acff51ba3 100644 --- a/.github/workflows/automatic-issue-deduplication.yml +++ b/.github/workflows/automatic-issue-deduplication.yml @@ -13,7 +13,7 @@ jobs: runs-on: ubuntu-latest steps: - name: Run Deduplicate Action - uses: pelikhan/action-genai-issue-dedup@v0 + uses: pelikhan/action-genai-issue-dedup@bdb3b5d9451c1090ffcdf123d7447a5e7c7a2528 # v0.0.19 with: github_token: ${{ secrets.GITHUB_TOKEN }} label_as_duplicate: true diff --git a/.github/workflows/dependency-review.yml b/.github/workflows/dependency-review.yml index 8f8c939583..36ff67d503 100644 --- a/.github/workflows/dependency-review.yml +++ b/.github/workflows/dependency-review.yml @@ -21,6 +21,6 @@ jobs: runs-on: ubuntu-latest steps: - name: 'Checkout Repository' - uses: actions/checkout@v7 + uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 - name: 'Dependency Review' - uses: actions/dependency-review-action@v5 \ No newline at end of file + uses: actions/dependency-review-action@a1d282b36b6f3519aa1f3fc636f609c47dddb294 # v5.0.0 \ No newline at end of file diff --git a/.github/workflows/manual-batch-issue-deduplication.yml b/.github/workflows/manual-batch-issue-deduplication.yml index c7e2e95055..003c2d673c 100644 --- a/.github/workflows/manual-batch-issue-deduplication.yml +++ b/.github/workflows/manual-batch-issue-deduplication.yml @@ -27,10 +27,10 @@ jobs: issue: ${{ fromJson(github.event.inputs.issue_numbers) }} steps: - name: Checkout - uses: actions/checkout@v7 + uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 - name: Run GenAI Issue Deduplicator - uses: pelikhan/action-genai-issue-dedup@v0 + uses: pelikhan/action-genai-issue-dedup@bdb3b5d9451c1090ffcdf123d7447a5e7c7a2528 # v0.0.19 with: github_token: ${{ secrets.GITHUB_TOKEN }} github_issue: ${{ matrix.issue }} diff --git a/.github/workflows/msstore-submissions.yml b/.github/workflows/msstore-submissions.yml index e1924f908d..f6db7cc554 100644 --- a/.github/workflows/msstore-submissions.yml +++ b/.github/workflows/msstore-submissions.yml @@ -24,7 +24,7 @@ jobs: export $(echo 'anypass_just_to_unlock' | gnome-keyring-daemon --start --components=gpg,pkcs11,secrets,ssh) - name: Log in to Azure - uses: azure/login@v3 + uses: azure/login@f5d393ae46f8fde4be8b75f32e3fc50e654ad0ca # v3.0.1 with: client-id: ${{ secrets.AZURE_CLIENT_ID }} tenant-id: ${{ secrets.AZURE_TENANT_ID }} @@ -41,14 +41,14 @@ jobs: echo powerToysInstallerArm64Url=$(jq -n "$powerToysSetup" | jq -r '[.[]|select(.name | contains("arm64"))][0].browser_download_url') >> $GITHUB_OUTPUT - name: Setup .NET 9.0 - uses: actions/setup-dotnet@v5 + uses: actions/setup-dotnet@26b0ec14cb23fa6904739307f278c14f94c95bf1 # v5.4.0 with: dotnet-version: '9.0.x' - - uses: microsoft/setup-msstore-cli@v1 + - uses: microsoft/setup-msstore-cli@3b2ec9136230357ce9abc02b9d056626fb248d3f # v1 - name: Fetch Store Credential - uses: azure/cli@v3 + uses: azure/cli@9eb25b8360668fb0ecbafa808d40e2197b2f5f52 # v3.0.0 with: azcliversion: latest inlineScript: |- diff --git a/.github/workflows/regenerate-devdocs-website.yml b/.github/workflows/regenerate-devdocs-website.yml index b12ad0a4a8..94a4657fea 100644 --- a/.github/workflows/regenerate-devdocs-website.yml +++ b/.github/workflows/regenerate-devdocs-website.yml @@ -31,13 +31,13 @@ jobs: runs-on: ubuntu-latest steps: - name: Checkout repository - uses: actions/checkout@v7 + uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: # Full history so docmd's git plugin can resolve per-page "last updated" dates. fetch-depth: 0 - name: Setup Node.js - uses: actions/setup-node@v6 + uses: actions/setup-node@249970729cb0ef3589644e2896645e5dc5ba9c38 # v6.5.0 with: node-version: latest @@ -49,7 +49,7 @@ jobs: npm run build - name: Upload Pages artifact - uses: actions/upload-pages-artifact@v5 + uses: actions/upload-pages-artifact@fc324d3547104276b827a68afc52ff2a11cc49c9 # v5.0.0 with: path: doc/devdocs-website/site # v4+ excludes dotfiles by default; keep docmd's generated .nojekyll. @@ -64,4 +64,4 @@ jobs: steps: - name: Deploy to GitHub Pages id: deployment - uses: actions/deploy-pages@v5 + uses: actions/deploy-pages@cd2ce8fcbc39b97be8ca5fce6e763baed58fa128 # v5.0.0 diff --git a/.github/workflows/telemetry-pr-check.yml b/.github/workflows/telemetry-pr-check.yml index 7eab1bc493..5a36df9e04 100644 --- a/.github/workflows/telemetry-pr-check.yml +++ b/.github/workflows/telemetry-pr-check.yml @@ -27,7 +27,7 @@ jobs: steps: - name: Checkout repository - uses: actions/checkout@v7 + uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 - name: Detect telemetry event changes and comment PR env: