diff --git a/.github/workflows/build_and_test.yaml b/.github/workflows/build_and_test.yaml index b039269..fc3074d 100644 --- a/.github/workflows/build_and_test.yaml +++ b/.github/workflows/build_and_test.yaml @@ -31,8 +31,13 @@ jobs: name: ${{ matrix.name }} runs-on: ${{ matrix.runner }} steps: - - uses: actions/checkout@v3 - - uses: Swatinem/rust-cache@v2 + - name: Harden the runner (Audit all outbound calls) + uses: step-security/harden-runner@fa2e9d605c4eeb9fcad4c99c224cee0c6c7f3594 # v2.16.0 + with: + egress-policy: audit + + - uses: actions/checkout@f43a0e5ff2bd294095638e18286ca9a3d1956744 # v3.6.0 + - uses: step-security/rust-cache@9be15b830520fab0ec3939586e917e4855cf76bd # v2.8.3 with: # rust-cache already handles all the sane defaults for caching rust builds. # However because we are running seperate debug/release builds in parallel, diff --git a/.github/workflows/license_check.yaml b/.github/workflows/license_check.yaml index 7b0602a..de89cb3 100644 --- a/.github/workflows/license_check.yaml +++ b/.github/workflows/license_check.yaml @@ -20,9 +20,14 @@ jobs: runs-on: ubuntu-24.04 name: License Check steps: - - uses: actions/checkout@v4 + - name: Harden the runner (Audit all outbound calls) + uses: step-security/harden-runner@fa2e9d605c4eeb9fcad4c99c224cee0c6c7f3594 # v2.16.0 + with: + egress-policy: audit + + - uses: actions/checkout@34e114876b0b11c390a56381ad16ebd13914f8d5 # v4.3.1 - name: Install cargo deny - uses: taiki-e/install-action@v2 + uses: taiki-e/install-action@bfadeaba214680fb4ab63e710bcb2a6a17019fdc # v2.70.4 with: tool: cargo-deny@0.18.2 - run: cargo deny check licenses diff --git a/.github/workflows/release.yaml b/.github/workflows/release.yaml index a2bdf4e..0994ac0 100644 --- a/.github/workflows/release.yaml +++ b/.github/workflows/release.yaml @@ -11,7 +11,12 @@ jobs: name: "Publish to crates.io" runs-on: ubuntu-24.04 steps: - - uses: actions/checkout@v3 + - name: Harden the runner (Audit all outbound calls) + uses: step-security/harden-runner@fa2e9d605c4eeb9fcad4c99c224cee0c6c7f3594 # v2.16.0 + with: + egress-policy: audit + + - uses: actions/checkout@f43a0e5ff2bd294095638e18286ca9a3d1956744 # v3.6.0 - name: Publish run: cargo publish env: