From cb2bd38880e5c7175cb2e954554df5be9ebcc161 Mon Sep 17 00:00:00 2001 From: Cursor Agent Date: Mon, 27 Jul 2026 05:02:30 +0000 Subject: [PATCH] fix(ci): pin docker/login-action to full SHA for SonarCloud SonarCloud quality gate on main fails with C security rating on new code because docker/login-action@v4 uses a floating tag (githubactions:S7637). Pin both GHCR and Quay login steps to the v4 release commit. Co-authored-by: Alexander Wagner --- .github/workflows/docker-multiarch.yml | 4 ++-- 1 file changed, 2 insertions(+), 2 deletions(-) diff --git a/.github/workflows/docker-multiarch.yml b/.github/workflows/docker-multiarch.yml index 01f3e44..bdac7b0 100644 --- a/.github/workflows/docker-multiarch.yml +++ b/.github/workflows/docker-multiarch.yml @@ -46,14 +46,14 @@ jobs: #password: ${{ secrets.DOCKERHUB_TOKEN }} - name: Log in to GitHub Container Registry - uses: docker/login-action@v4 + uses: docker/login-action@af1e73f918a031802d376d3c8bbc3fe56130a9b0 # v4 with: registry: ghcr.io username: ${{ github.actor }} password: ${{ secrets.GITHUB_TOKEN }} - name: Log in to Quay.io - uses: docker/login-action@v4 + uses: docker/login-action@af1e73f918a031802d376d3c8bbc3fe56130a9b0 # v4 with: registry: quay.io username: ${{ secrets.QUAY_USERNAME }}