diff --git a/.github/dependabot.yml b/.github/dependabot.yml index 368925a..3dedf84 100644 --- a/.github/dependabot.yml +++ b/.github/dependabot.yml @@ -9,3 +9,15 @@ updates: bundler: patterns: - "*" + cooldown: + default-days: 7 + - package-ecosystem: "github-actions" + directory: "/" + schedule: + interval: "monthly" + groups: + github-actions: + patterns: + - "*" + cooldown: + default-days: 7 diff --git a/.github/workflows/cd.yml b/.github/workflows/cd.yml index 4c9ab97..57a2a16 100644 --- a/.github/workflows/cd.yml +++ b/.github/workflows/cd.yml @@ -1,6 +1,6 @@ name: CD -on: +on: # zizmor: ignore[dangerous-triggers] deploy-after-CI-passes is the standard rubyatscale release pattern; the called workflow only tags/publishes on main workflow_run: workflows: [CI] types: [completed] @@ -10,5 +10,5 @@ jobs: call-workflow-from-shared-config: permissions: contents: write - uses: rubyatscale/shared-config/.github/workflows/cd.yml@main + uses: rubyatscale/shared-config/.github/workflows/cd.yml@main # zizmor: ignore[unpinned-uses,secrets-inherit] internal reusable workflow tracked at @main by convention so shared-config updates propagate automatically; environments are managed by callers secrets: inherit diff --git a/.github/workflows/ci.yml b/.github/workflows/ci.yml index 51740fa..23c9dba 100644 --- a/.github/workflows/ci.yml +++ b/.github/workflows/ci.yml @@ -11,7 +11,7 @@ permissions: jobs: call-workflow-from-shared-config: - uses: rubyatscale/shared-config/.github/workflows/ci.yml@main + uses: rubyatscale/shared-config/.github/workflows/ci.yml@main # zizmor: ignore[unpinned-uses,secrets-inherit] internal reusable workflow tracked at @main by convention so shared-config updates propagate automatically; its ci.yml reads SLACK_WEBHOOK_URL but declares no workflow_call secrets, so inherit is the only way to pass it secrets: inherit with: test-command: "bundle exec rake" diff --git a/.github/workflows/dependabot-tapioca.yml b/.github/workflows/dependabot-tapioca.yml index 722a226..88ecb18 100644 --- a/.github/workflows/dependabot-tapioca.yml +++ b/.github/workflows/dependabot-tapioca.yml @@ -14,10 +14,10 @@ jobs: if: startsWith(github.head_ref, 'dependabot/') runs-on: ubuntu-latest steps: - - uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6 - with: + - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 + with: # zizmor: ignore[artipacked] persisted credentials required for the git push below ref: ${{ github.head_ref }} - - uses: ruby/setup-ruby@4c56a21280b36d862b5fc31348f463d60bdc55d5 # v1 + - uses: ruby/setup-ruby@14594264cd68ce8a2345dd349bc3d138a4ef85c8 # v1.327.0 with: ruby-version: '3.4' bundler-cache: true diff --git a/.github/workflows/stale.yml b/.github/workflows/stale.yml index 2696450..4d49144 100644 --- a/.github/workflows/stale.yml +++ b/.github/workflows/stale.yml @@ -8,4 +8,4 @@ jobs: permissions: issues: write pull-requests: write - uses: rubyatscale/shared-config/.github/workflows/stale.yml@main + uses: rubyatscale/shared-config/.github/workflows/stale.yml@main # zizmor: ignore[unpinned-uses] internal reusable workflow tracked at @main by convention so shared-config updates propagate automatically diff --git a/.github/workflows/triage.yml b/.github/workflows/triage.yml index 7c492ee..7613548 100644 --- a/.github/workflows/triage.yml +++ b/.github/workflows/triage.yml @@ -8,4 +8,4 @@ jobs: call-workflow-from-shared-config: permissions: issues: write - uses: rubyatscale/shared-config/.github/workflows/triage.yml@main + uses: rubyatscale/shared-config/.github/workflows/triage.yml@main # zizmor: ignore[unpinned-uses] internal reusable workflow tracked at @main by convention so shared-config updates propagate automatically diff --git a/.github/workflows/zizmor.yml b/.github/workflows/zizmor.yml new file mode 100644 index 0000000..e5a0721 --- /dev/null +++ b/.github/workflows/zizmor.yml @@ -0,0 +1,16 @@ +name: GitHub Actions Security Analysis + +on: + push: + branches: [main] + pull_request: + branches: ["**"] + +permissions: {} + +jobs: + zizmor: + permissions: + contents: read + security-events: write + uses: rubyatscale/shared-config/.github/workflows/zizmor.yml@main # zizmor: ignore[unpinned-uses] internal reusable workflow tracked at @main by convention so shared-config updates propagate automatically