Skip to content
Merged
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension


Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
2 changes: 1 addition & 1 deletion .github/workflows/catalog-admission.yml
Original file line number Diff line number Diff line change
Expand Up @@ -76,7 +76,7 @@ jobs:
# entry" lives in one place. No external entries yet (v1 vendors its only
# plugin), so this is a clean no-op until the catalog grows.
- name: Verify external entries' attestations (shared, fail-closed)
uses: attested-delivery/.github/.github/actions/plugin-catalog-update@b74df46cd6e64777bd557a41c6f75a933cbc9617 # .github main
uses: attested-delivery/.github/.github/actions/plugin-catalog-update@f211de97395ced798da52e28d89d79c22b3020ee # v0.1.0
with:
mode: verify
repo: ${{ github.repository }}
Expand Down
4 changes: 2 additions & 2 deletions .github/workflows/ci.yml
Original file line number Diff line number Diff line change
Expand Up @@ -26,12 +26,12 @@ jobs:
permissions:
contents: read
uses: >-
attested-delivery/.github/.github/workflows/pin-check.yml@aba1860be6b6ebd5c0c0a0f07160946fb0349965
attested-delivery/.github/.github/workflows/pin-check.yml@f211de97395ced798da52e28d89d79c22b3020ee # v0.1.0

# Centralized, verified actionlint fetch.
# attested-delivery/.github @ b314c29 (#6 — in-step PATH fix)
validate-workflows:
permissions:
contents: read
uses: >-
attested-delivery/.github/.github/workflows/reusable-actionlint.yml@b314c29ac9d445ea1f6ad5487743a909e104ceb9
attested-delivery/.github/.github/workflows/reusable-actionlint.yml@f211de97395ced798da52e28d89d79c22b3020ee # v0.1.0
16 changes: 8 additions & 8 deletions .github/workflows/quality-gates.yml
Original file line number Diff line number Diff line change
Expand Up @@ -40,7 +40,7 @@ jobs:
actions: read
packages: read
uses: >-
attested-delivery/.github/.github/workflows/reusable-sast-codeql.yml@698148e12da113cfeeef8742c31ae93657959e67
attested-delivery/.github/.github/workflows/reusable-sast-codeql.yml@f211de97395ced798da52e28d89d79c22b3020ee # v0.1.0
with:
languages: actions
build-mode: none
Expand All @@ -52,7 +52,7 @@ jobs:
security-events: write
pull-requests: write
uses: >-
attested-delivery/.github/.github/workflows/reusable-sca-osv.yml@698148e12da113cfeeef8742c31ae93657959e67
attested-delivery/.github/.github/workflows/reusable-sca-osv.yml@f211de97395ced798da52e28d89d79c22b3020ee # v0.1.0
with:
fail-on-severity: high

Expand All @@ -63,7 +63,7 @@ jobs:
actions: read
packages: read
uses: >-
attested-delivery/.github/.github/workflows/reusable-trivy.yml@698148e12da113cfeeef8742c31ae93657959e67
attested-delivery/.github/.github/workflows/reusable-trivy.yml@f211de97395ced798da52e28d89d79c22b3020ee # v0.1.0
with:
scan-iac: true

Expand All @@ -75,7 +75,7 @@ jobs:
contents: read
actions: read
uses: >-
attested-delivery/.github/.github/workflows/reusable-scorecard.yml@698148e12da113cfeeef8742c31ae93657959e67
attested-delivery/.github/.github/workflows/reusable-scorecard.yml@f211de97395ced798da52e28d89d79c22b3020ee # v0.1.0
with:
publish-results: false

Expand All @@ -85,15 +85,15 @@ jobs:
contents: read
security-events: write
uses: >-
attested-delivery/.github/.github/workflows/reusable-shellcheck.yml@b26631596d8dcac18c6b92d436f676be5bf1d97c
attested-delivery/.github/.github/workflows/reusable-shellcheck.yml@f211de97395ced798da52e28d89d79c22b3020ee # v0.1.0

semgrep:
permissions:
contents: read
security-events: write
actions: read
uses: >-
attested-delivery/.github/.github/workflows/reusable-semgrep.yml@b26631596d8dcac18c6b92d436f676be5bf1d97c
attested-delivery/.github/.github/workflows/reusable-semgrep.yml@f211de97395ced798da52e28d89d79c22b3020ee # v0.1.0
with:
directory: .

Expand All @@ -103,7 +103,7 @@ jobs:
security-events: write
actions: read
uses: >-
attested-delivery/.github/.github/workflows/reusable-secrets.yml@b26631596d8dcac18c6b92d436f676be5bf1d97c
attested-delivery/.github/.github/workflows/reusable-secrets.yml@f211de97395ced798da52e28d89d79c22b3020ee # v0.1.0
with:
directory: .

Expand All @@ -113,7 +113,7 @@ jobs:
security-events: write
actions: read
uses: >-
attested-delivery/.github/.github/workflows/reusable-manifest-review.yml@b26631596d8dcac18c6b92d436f676be5bf1d97c
attested-delivery/.github/.github/workflows/reusable-manifest-review.yml@f211de97395ced798da52e28d89d79c22b3020ee # v0.1.0
with:
directory: .

Expand Down
32 changes: 16 additions & 16 deletions .github/workflows/release.yml
Original file line number Diff line number Diff line change
Expand Up @@ -137,47 +137,47 @@ jobs:
needs: [meta]
permissions: { security-events: write, contents: read, actions: read, packages: read }
uses: >-
attested-delivery/.github/.github/workflows/reusable-sast-codeql.yml@698148e12da113cfeeef8742c31ae93657959e67
attested-delivery/.github/.github/workflows/reusable-sast-codeql.yml@f211de97395ced798da52e28d89d79c22b3020ee # v0.1.0
with: { languages: actions, build-mode: none }
gate-sca:
needs: [meta]
permissions: { actions: read, contents: read, security-events: write, pull-requests: write }
uses: >-
attested-delivery/.github/.github/workflows/reusable-sca-osv.yml@698148e12da113cfeeef8742c31ae93657959e67
attested-delivery/.github/.github/workflows/reusable-sca-osv.yml@f211de97395ced798da52e28d89d79c22b3020ee # v0.1.0
with: { fail-on-severity: high }
gate-trivy:
needs: [meta]
permissions: { contents: read, security-events: write, actions: read, packages: read }
uses: >-
attested-delivery/.github/.github/workflows/reusable-trivy.yml@698148e12da113cfeeef8742c31ae93657959e67
attested-delivery/.github/.github/workflows/reusable-trivy.yml@f211de97395ced798da52e28d89d79c22b3020ee # v0.1.0
with: { scan-iac: true }
gate-shellcheck:
needs: [meta]
permissions: { contents: read, security-events: write }
uses: >-
attested-delivery/.github/.github/workflows/reusable-shellcheck.yml@b26631596d8dcac18c6b92d436f676be5bf1d97c
attested-delivery/.github/.github/workflows/reusable-shellcheck.yml@f211de97395ced798da52e28d89d79c22b3020ee # v0.1.0
gate-semgrep:
needs: [meta]
permissions: { contents: read, security-events: write, actions: read }
uses: >-
attested-delivery/.github/.github/workflows/reusable-semgrep.yml@b26631596d8dcac18c6b92d436f676be5bf1d97c
attested-delivery/.github/.github/workflows/reusable-semgrep.yml@f211de97395ced798da52e28d89d79c22b3020ee # v0.1.0
gate-secrets:
needs: [meta]
permissions: { contents: read, security-events: write, actions: read }
uses: >-
attested-delivery/.github/.github/workflows/reusable-secrets.yml@b26631596d8dcac18c6b92d436f676be5bf1d97c
attested-delivery/.github/.github/workflows/reusable-secrets.yml@f211de97395ced798da52e28d89d79c22b3020ee # v0.1.0
gate-manifest:
needs: [meta]
permissions: { contents: read, security-events: write, actions: read }
uses: >-
attested-delivery/.github/.github/workflows/reusable-manifest-review.yml@b26631596d8dcac18c6b92d436f676be5bf1d97c
attested-delivery/.github/.github/workflows/reusable-manifest-review.yml@f211de97395ced798da52e28d89d79c22b3020ee # v0.1.0

# --- seam attestations: bind each verdict to the tarball digest -------------
attest-sast:
needs: [meta, build, gate-sast]
permissions: { id-token: write, attestations: write, contents: read }
uses: >-
attested-delivery/.github/.github/workflows/reusable-attest-scan.yml@698148e12da113cfeeef8742c31ae93657959e67
attested-delivery/.github/.github/workflows/reusable-attest-scan.yml@f211de97395ced798da52e28d89d79c22b3020ee # v0.1.0
with:
subject-name: ${{ needs.build.outputs.subject-name }}
subject-digest: ${{ needs.build.outputs.subject-digest }}
Expand All @@ -188,7 +188,7 @@ jobs:
needs: [meta, build, gate-sca]
permissions: { id-token: write, attestations: write, contents: read }
uses: >-
attested-delivery/.github/.github/workflows/reusable-attest-scan.yml@698148e12da113cfeeef8742c31ae93657959e67
attested-delivery/.github/.github/workflows/reusable-attest-scan.yml@f211de97395ced798da52e28d89d79c22b3020ee # v0.1.0
with:
subject-name: ${{ needs.build.outputs.subject-name }}
subject-digest: ${{ needs.build.outputs.subject-digest }}
Expand All @@ -199,7 +199,7 @@ jobs:
needs: [meta, build, gate-trivy]
permissions: { id-token: write, attestations: write, contents: read }
uses: >-
attested-delivery/.github/.github/workflows/reusable-attest-scan.yml@698148e12da113cfeeef8742c31ae93657959e67
attested-delivery/.github/.github/workflows/reusable-attest-scan.yml@f211de97395ced798da52e28d89d79c22b3020ee # v0.1.0
with:
subject-name: ${{ needs.build.outputs.subject-name }}
subject-digest: ${{ needs.build.outputs.subject-digest }}
Expand All @@ -210,7 +210,7 @@ jobs:
needs: [meta, build, gate-shellcheck]
permissions: { id-token: write, attestations: write, contents: read }
uses: >-
attested-delivery/.github/.github/workflows/reusable-attest-scan.yml@698148e12da113cfeeef8742c31ae93657959e67
attested-delivery/.github/.github/workflows/reusable-attest-scan.yml@f211de97395ced798da52e28d89d79c22b3020ee # v0.1.0
with:
subject-name: ${{ needs.build.outputs.subject-name }}
subject-digest: ${{ needs.build.outputs.subject-digest }}
Expand All @@ -221,7 +221,7 @@ jobs:
needs: [meta, build, gate-semgrep]
permissions: { id-token: write, attestations: write, contents: read }
uses: >-
attested-delivery/.github/.github/workflows/reusable-attest-scan.yml@698148e12da113cfeeef8742c31ae93657959e67
attested-delivery/.github/.github/workflows/reusable-attest-scan.yml@f211de97395ced798da52e28d89d79c22b3020ee # v0.1.0
with:
subject-name: ${{ needs.build.outputs.subject-name }}
subject-digest: ${{ needs.build.outputs.subject-digest }}
Expand All @@ -232,7 +232,7 @@ jobs:
needs: [meta, build, gate-secrets]
permissions: { id-token: write, attestations: write, contents: read }
uses: >-
attested-delivery/.github/.github/workflows/reusable-attest-scan.yml@698148e12da113cfeeef8742c31ae93657959e67
attested-delivery/.github/.github/workflows/reusable-attest-scan.yml@f211de97395ced798da52e28d89d79c22b3020ee # v0.1.0
with:
subject-name: ${{ needs.build.outputs.subject-name }}
subject-digest: ${{ needs.build.outputs.subject-digest }}
Expand All @@ -243,7 +243,7 @@ jobs:
needs: [meta, build, gate-manifest]
permissions: { id-token: write, attestations: write, contents: read }
uses: >-
attested-delivery/.github/.github/workflows/reusable-attest-scan.yml@698148e12da113cfeeef8742c31ae93657959e67
attested-delivery/.github/.github/workflows/reusable-attest-scan.yml@f211de97395ced798da52e28d89d79c22b3020ee # v0.1.0
with:
subject-name: ${{ needs.build.outputs.subject-name }}
subject-digest: ${{ needs.build.outputs.subject-digest }}
Expand All @@ -256,7 +256,7 @@ jobs:
needs: [meta]
permissions: { id-token: write, contents: read }
uses: >-
attested-delivery/.github/.github/workflows/reusable-cosign-sign.yml@b26631596d8dcac18c6b92d436f676be5bf1d97c
attested-delivery/.github/.github/workflows/reusable-cosign-sign.yml@f211de97395ced798da52e28d89d79c22b3020ee # v0.1.0
with:
blob-path: .claude-plugin/marketplace.json

Expand All @@ -265,7 +265,7 @@ jobs:
needs: [meta, build]
permissions: { id-token: write, attestations: write, contents: read }
uses: >-
attested-delivery/.github/.github/workflows/reusable-vex.yml@698148e12da113cfeeef8742c31ae93657959e67
attested-delivery/.github/.github/workflows/reusable-vex.yml@f211de97395ced798da52e28d89d79c22b3020ee # v0.1.0
with:
subject-name: ${{ needs.build.outputs.subject-name }}
subject-digest: ${{ needs.build.outputs.subject-digest }}
Expand Down