From 8944f22ea4ab1344bff7de412a6aef26b69f7912 Mon Sep 17 00:00:00 2001 From: "renovate[bot]" <29139614+renovate[bot]@users.noreply.github.com> Date: Mon, 10 Aug 2026 19:20:52 +0000 Subject: [PATCH] chore(ci): pin dependencies --- .github/workflows/add-to-project.yml | 2 +- .github/workflows/benchmarks.yml | 4 ++-- .github/workflows/ci.yml | 4 ++-- .github/workflows/codeql-analysis.yml | 6 +++--- .github/workflows/fossa.yml | 4 ++-- .github/workflows/ossf-scorecard.yml | 6 +++--- .github/workflows/stale.yml | 2 +- .github/workflows/templates/ci.yml.j2 | 4 ++-- docs/examples/sqlcommenter/books_database/Dockerfile | 2 +- tests/opentelemetry-docker-tests/tests/docker-compose.yml | 4 ++-- 10 files changed, 19 insertions(+), 19 deletions(-) diff --git a/.github/workflows/add-to-project.yml b/.github/workflows/add-to-project.yml index 6b566ffab40..d0d4b5f98d3 100644 --- a/.github/workflows/add-to-project.yml +++ b/.github/workflows/add-to-project.yml @@ -22,7 +22,7 @@ jobs: client-id: ${{ vars.OTELBOT_PYTHON_CLIENT_ID }} private-key: ${{ secrets.OTELBOT_PYTHON_PRIVATE_KEY }} - - uses: actions/add-to-project@v1.0.2 + - uses: actions/add-to-project@244f685bbc3b7adfa8466e08b698b5577571133e # v1.0.2 with: project-url: https://github.com/orgs/open-telemetry/projects/88 github-token: ${{ steps.otelbot-token.outputs.token }} diff --git a/.github/workflows/benchmarks.yml b/.github/workflows/benchmarks.yml index 13499b7a8fa..ad3ffe47616 100644 --- a/.github/workflows/benchmarks.yml +++ b/.github/workflows/benchmarks.yml @@ -13,7 +13,7 @@ jobs: contents: write # required for pushing to gh-pages runs-on: oracle-bare-metal-64cpu-1024gb-x86-64-ubuntu-24 container: - image: python:3.13-slim + image: python:3.14-slim@sha256:a7fb1e634c4a578f9e0bd6327f11a3cde11b7a9395f48e24360c0988bcc5c2bc steps: - name: Install Git # since Git isn't available in the container image used above run: | @@ -28,7 +28,7 @@ jobs: - name: Run tox run: uvx --with tox-uv tox -e benchmark-opentelemetry-sdk -- -k opentelemetry-sdk/benchmarks --benchmark-json=opentelemetry-sdk/output.json - name: Report on SDK benchmark results - uses: benchmark-action/github-action-benchmark@v1 + uses: benchmark-action/github-action-benchmark@52576c92bccf6ac60c8223ec7eb2565637cae9ba # v1.22.1 with: name: OpenTelemetry Python SDK Benchmarks tool: pytest diff --git a/.github/workflows/ci.yml b/.github/workflows/ci.yml index 68cedf55840..3ad1bc78fbd 100644 --- a/.github/workflows/ci.yml +++ b/.github/workflows/ci.yml @@ -25,7 +25,7 @@ jobs: tests: uses: ./.github/workflows/test.yml contrib: - uses: open-telemetry/opentelemetry-python-contrib/.github/workflows/core_contrib_test.yml@main + uses: open-telemetry/opentelemetry-python-contrib/.github/workflows/core_contrib_test.yml@038eb07ba1712b76a5ee7b38c54f46a535fbd0ad # main with: CORE_REPO_SHA: ${{ github.sha }} CONTRIB_REPO_SHA: ${{ github.event_name == 'pull_request' && ( @@ -48,6 +48,6 @@ jobs: # See RELEASING.md for more details. - name: Decide whether the needed jobs succeeded or failed if: ${{ !(github.event_name == 'merge_group' && contains(github.event.merge_group.head_commit.message, 'Update version to')) }} - uses: re-actors/alls-green@release/v1 + uses: re-actors/alls-green@05ac9388f0aebcb5727afa17fcccfecd6f8ec5fe # release/v1 with: jobs: ${{ toJSON(needs) }} diff --git a/.github/workflows/codeql-analysis.yml b/.github/workflows/codeql-analysis.yml index dfec3fff248..db75125eb6b 100644 --- a/.github/workflows/codeql-analysis.yml +++ b/.github/workflows/codeql-analysis.yml @@ -29,12 +29,12 @@ jobs: # Initializes the CodeQL tools for scanning. - name: Initialize CodeQL - uses: github/codeql-action/init@v3 + uses: github/codeql-action/init@c4dd10e44af883a891fe31ced449bcb4a6728b9b # v3.37.6 with: languages: python - name: Autobuild - uses: github/codeql-action/autobuild@v3 + uses: github/codeql-action/autobuild@c4dd10e44af883a891fe31ced449bcb4a6728b9b # v3.37.6 - name: Perform CodeQL Analysis - uses: github/codeql-action/analyze@v3 + uses: github/codeql-action/analyze@c4dd10e44af883a891fe31ced449bcb4a6728b9b # v3.37.6 diff --git a/.github/workflows/fossa.yml b/.github/workflows/fossa.yml index 86b1a94e18b..6df0e78a198 100644 --- a/.github/workflows/fossa.yml +++ b/.github/workflows/fossa.yml @@ -12,9 +12,9 @@ jobs: fossa: runs-on: ubuntu-latest steps: - - uses: actions/checkout@11bd71901bbe5b1630ceea73d27597364c9af683 # v4.2.2 + - uses: actions/checkout@11d5960a326750d5838078e36cf38b85af677262 # v4.4.0 - - uses: fossas/fossa-action@3ebcea1862c6ffbd5cf1b4d0bd6b3fe7bd6f2cac # v1.7.0 + - uses: fossas/fossa-action@ff70fe9fe17cbd2040648f1c45e8ec4e4884dcf3 # v1.9.0 with: api-key: ${{secrets.FOSSA_API_KEY}} team: OpenTelemetry diff --git a/.github/workflows/ossf-scorecard.yml b/.github/workflows/ossf-scorecard.yml index d3815efc0e8..26bf85d5380 100644 --- a/.github/workflows/ossf-scorecard.yml +++ b/.github/workflows/ossf-scorecard.yml @@ -19,11 +19,11 @@ jobs: # Needed for GitHub OIDC token if publish_results is true id-token: write steps: - - uses: actions/checkout@11bd71901bbe5b1630ceea73d27597364c9af683 # v4.2.2 + - uses: actions/checkout@11d5960a326750d5838078e36cf38b85af677262 # v4.4.0 with: persist-credentials: false - - uses: ossf/scorecard-action@05b42c624433fc40578a4040d5cf5e36ddca8cde # v2.4.2 + - uses: ossf/scorecard-action@2d1146689b8cda280b9bc96326124645441f03bc # v2.4.4 with: results_file: results.sarif results_format: sarif @@ -42,6 +42,6 @@ jobs: # Upload the results to GitHub's code scanning dashboard (optional). # Commenting out will disable upload of results to your repo's Code Scanning dashboard - name: "Upload to code-scanning" - uses: github/codeql-action/upload-sarif@5f8171a638ada777af81d42b55959a643bb29017 # v3.28.12 + uses: github/codeql-action/upload-sarif@c4dd10e44af883a891fe31ced449bcb4a6728b9b # v3.37.6 with: sarif_file: results.sarif diff --git a/.github/workflows/stale.yml b/.github/workflows/stale.yml index e0375ac15de..cd02163e3a7 100644 --- a/.github/workflows/stale.yml +++ b/.github/workflows/stale.yml @@ -16,7 +16,7 @@ jobs: pull-requests: write runs-on: ubuntu-latest steps: - - uses: actions/stale@b5d41d4e1d5dceea10e7104786b73624c18a190f # v10.2.0 + - uses: actions/stale@1e223db275d687790206a7acac4d1a11bd6fe629 # v10.4.0 with: repo-token: ${{ secrets.GITHUB_TOKEN }} days-before-pr-stale: 14 diff --git a/.github/workflows/templates/ci.yml.j2 b/.github/workflows/templates/ci.yml.j2 index ac67f5b2f94..cc0cb320780 100644 --- a/.github/workflows/templates/ci.yml.j2 +++ b/.github/workflows/templates/ci.yml.j2 @@ -25,7 +25,7 @@ jobs: tests: uses: ./.github/workflows/test.yml contrib: - uses: open-telemetry/opentelemetry-python-contrib/.github/workflows/core_contrib_test.yml@main + uses: open-telemetry/opentelemetry-python-contrib/.github/workflows/core_contrib_test.yml@038eb07ba1712b76a5ee7b38c54f46a535fbd0ad # main with: CORE_REPO_SHA: ${% raw %}{{ github.sha }}{% endraw %} CONTRIB_REPO_SHA: {% raw %}${{ github.event_name == 'pull_request' && ( @@ -48,6 +48,6 @@ jobs: # See RELEASING.md for more details. - name: Decide whether the needed jobs succeeded or failed if: ${% raw %}{{ !(github.event_name == 'merge_group' && contains(github.event.merge_group.head_commit.message, 'Update version to')) }}{% endraw %} - uses: re-actors/alls-green@release/v1 + uses: re-actors/alls-green@05ac9388f0aebcb5727afa17fcccfecd6f8ec5fe # release/v1 with: jobs: ${% raw %}{{ toJSON(needs) }}{% endraw %} diff --git a/docs/examples/sqlcommenter/books_database/Dockerfile b/docs/examples/sqlcommenter/books_database/Dockerfile index cb683dba086..8eec0bccfac 100644 --- a/docs/examples/sqlcommenter/books_database/Dockerfile +++ b/docs/examples/sqlcommenter/books_database/Dockerfile @@ -1,4 +1,4 @@ -FROM mysql:8.0 +FROM mysql:8.4@sha256:b3b90af2a6552ae30c266fdb7d5dd55f3afb72404bb78d37fe8a23eb857fd3fb ENV MYSQL_ROOT_PASSWORD=root ENV MYSQL_DATABASE=books diff --git a/tests/opentelemetry-docker-tests/tests/docker-compose.yml b/tests/opentelemetry-docker-tests/tests/docker-compose.yml index b686d2848a8..bf4e6031160 100644 --- a/tests/opentelemetry-docker-tests/tests/docker-compose.yml +++ b/tests/opentelemetry-docker-tests/tests/docker-compose.yml @@ -1,12 +1,12 @@ services: otopencensus: - image: rafaeljesus/opencensus-collector:latest + image: rafaeljesus/opencensus-collector:latest@sha256:1bfcd226bb2eaf0702e09888507abfe345537f9f859cfba4143c0093f20bf68a command: --logging-exporter DEBUG ports: - "8888:8888" - "55678:55678" otcollector: - image: otel/opentelemetry-collector-contrib:0.156.0 + image: otel/opentelemetry-collector-contrib:0.158.0@sha256:c5918f78992ee73b0d6f0e599423ac5ec52dd5d9726733114d6eca53d5a32ed5 command: ["--config=/etc/otelcol/collector-config.yaml"] volumes: - ./collector-config.yaml:/etc/otelcol/collector-config.yaml